<kbd id="afajh"><form id="afajh"></form></kbd>
<strong id="afajh"><dl id="afajh"></dl></strong>
    <del id="afajh"><form id="afajh"></form></del>
        1. <th id="afajh"><progress id="afajh"></progress></th>
          <b id="afajh"><abbr id="afajh"></abbr></b>
          <th id="afajh"><progress id="afajh"></progress></th>

          刪庫跑路?不用怕!記一次阿里云服務器刪除后恢復

          共 1234字,需瀏覽 3分鐘

           ·

          2021-08-23 21:54


          原本以為今天和往常一樣平淡無奇,但凡事總有意外,總有驚喜。

          下班前,我們突然接到了一項緊急任務:有一臺服務器在取證之時,被嫌疑人通過遠程方式將關鍵數(shù)據(jù)刪除了。
          此時,第一優(yōu)先級是:立刻固定磁盤鏡像,因為每一秒都非常重要
          考慮到時間緊迫,技術工程師使用網探集成的高速云固定服務,近40GB的虛擬磁盤在17分鐘左右即固定完成,并同步保存在安全可信的云存儲空間,整體速度保持在30~50MB/秒,完全不受現(xiàn)場網絡環(huán)境及存儲空間影響。

          上圖是弘連網探服務器勘驗軟件首頁面


          仿真:還原現(xiàn)場

          使用火眼仿真取證軟件不用做任何格式轉換,直接仿真起來(默認會重置服務器賬號:root,密碼:123456),還原服務器原始狀態(tài),從而逐步找到我們想要的關鍵數(shù)據(jù)。




          關鍵數(shù)據(jù):優(yōu)先考慮看本地數(shù)據(jù)庫信息

          上圖表明,系統(tǒng)是CentOS 6.5,由于本次主要是查看數(shù)據(jù)庫內容,所以優(yōu)先做數(shù)據(jù)庫還原,使用命令:

          mysql --help|grep my.cnf

          查看當前運行的mysql使用的配置文件my.cnf,如下圖:

           定位到配置文件后,使用命令:

          cat /etc/my.cnf

          查看其內容,如下圖:

          從上圖中,我們可以看出,數(shù)據(jù)文件目錄在/usr/local/mysql/var里面。
          接下來,我們嘗試從網站代碼中找到數(shù)據(jù)庫連接信息:

          /home下發(fā)現(xiàn)網站后臺,在/home/wwwroot/default/wstmart/config/database.php找到數(shù)據(jù)庫配置文件,得到數(shù)據(jù)庫賬號:root,密碼:ze@xi2019xin#.******。



          數(shù)據(jù)恢復

          當我們嘗試啟動數(shù)據(jù)庫服務時,發(fā)現(xiàn)無法正常運行。檢查本地文件后,發(fā)現(xiàn)數(shù)據(jù)庫的數(shù)據(jù)目錄文件為空,可能被嫌疑人惡意清空了。

          使用數(shù)據(jù)恢復軟件掃描結果如下:
          數(shù)據(jù)庫文件恢復情況如下:
          看上去數(shù)據(jù)并沒有被覆蓋,我們需要將數(shù)據(jù)庫文件復制到安全的位置,準備下一步:重構數(shù)據(jù)庫。



          使用phpstudy重構數(shù)據(jù)庫

          使用phpstudy,下載鏡像中數(shù)據(jù)庫使用的版本。




             將數(shù)據(jù)庫文件復制到data目錄下   

          把還原出來的數(shù)據(jù)庫文件復制到phpstudy的MySQL數(shù)據(jù)庫data目錄中。

          然后在phpstudy里面打開數(shù)據(jù)庫管理工具,SQL_front,連接本地



          從上圖中,我們可以看到,在表中文件顯示完整,表示此次恢復比較順利。




          最后的話

          通常情況下,服務器的I/O讀寫持續(xù)且頻繁,時間過得越久,被覆蓋的可能性就會增加。所以,盡早固定磁盤是本次數(shù)據(jù)能夠成功恢復的關鍵。




          各位看官如果想了解服務器固定、仿真等產品詳情,或者有任何建議和疑問,可公眾號留言或撥打服務熱線400-800 3721咨詢。


          瀏覽 159
          點贊
          評論
          收藏
          分享

          手機掃一掃分享

          分享
          舉報
          評論
          圖片
          表情
          推薦
          點贊
          評論
          收藏
          分享

          手機掃一掃分享

          分享
          舉報
          <kbd id="afajh"><form id="afajh"></form></kbd>
          <strong id="afajh"><dl id="afajh"></dl></strong>
            <del id="afajh"><form id="afajh"></form></del>
                1. <th id="afajh"><progress id="afajh"></progress></th>
                  <b id="afajh"><abbr id="afajh"></abbr></b>
                  <th id="afajh"><progress id="afajh"></progress></th>
                  草青青在线 | 国产一级A片特黄 | 亚洲一级黄片 | 日本a在线视频 | 丝袜自拍偷拍 |