Python3+Selenium web自动化测试(四)

selenium IDE 录制插件和firebug的安装

第一步firebug安装

之前已经安装了Firefox的浏览器(54版本),直接从浏览器的插件里面去搜索安装这两个东西

第一步安装firebug,打开Firefox浏览器,进入附件组件中

在附加组扩展中收索firebug的关键字

找到后直接安装即可

firebug的使用教程:http://www.runoob.com/firebug/firebug-tutorial.html

温馨提示firebug已经停止更新,并且只支持55版本之前的Firefox浏览器,

之后版本的浏览器使用的是这个工具https://developer.mozilla.org/en-US/docs/Tools

第一步selenium IDE 安装

同样在扩展组件中搜索selenium ide 

 

————–更新———-

根据收索结果我们找到了一个Katalon Recorder (Selenium IDE for Firefox 55+),我们使用的是54版本所以不是这个,也不是selenium IDE Button 这个东西,这个东西排序在最前面,不少人被坑!

安装完了发现只有一个按钮

往下滚动浏览器,查看更多的结果,找到一个由Jason Huggins  上传的插件

安装此插件后重启浏览器,找到工具栏上多出的此按钮,点击出现如下页面表示selenium IDE 录制插件安装成功

 

 

Linux服务器杀毒

一早到公司大家反映网速特别慢,还以为是哪个同事又忘了关迅雷了,果断登陆路由器准备封IP,结果让我震惊事情发生了,木有发现有很高上传的IP???对就是这么不科学.果断重启了各个路由器在观察,结果重启了好了!看来是路由器的问题.

但是,半个小时后,令人蛋疼的事情再次发生了,网络又开始慢的吐血,又开始了!这个时候我意识到可能是有人中了病毒.登陆路由器查找发包异常的IP,但是断了几个同事的网线后问题依旧不见好转,看来病毒伪装了IP和MAC地址,不容易找到!怎么办???

这个时候只能使用终极大招了,拔交换机!一片一片的断网,  查看问题出现在哪一片,最后断到机房的交换机后世界终于恢复清静了!

我意识到问题出在哪里了,当时开发需要在外网测试一个问题,我短暂的吧这台服务器映射到 了公网,果断断了这台服务器的网络,世界还是这么美好!

发现自己遇到的问题和这个问题类似!

博客地址:http://blog.csdn.net/yuanfeng78790/article/details/50639906

以下为原文

一、背景

晚上看到有台服务器流量跑的很高,明显和平常不一样,流量达到了800Mbps,第一感觉应该是中木马了,被人当做肉鸡了,在大量发包。

我们的服务器为了最好性能,防火墙(iptables)什么的都没有开启,但是服务器前面有物理防火墙,而且机器都是做的端口映射,也不是常见的端口,按理来说应该是满安全的,可能最近和木马有缘吧,老是让我遇到,也趁这次机会把发现过程记录一下。

二、发现并追踪处理

1、查看流量图发现问题

查看的时候网页非常卡,有的时候甚至没有响应。

wKiom1as-dyQlUCeAAFWXnyaceU258.png

2、top动态查看进程

我马上远程登录出问题的服务器,远程操作很卡,网卡出去的流量非常大,通过top发现了一个异常的进程占用资源比较高,名字不仔细看还真以为是一个Web服务进程。

wKioL1as-nOSab6eAACPx1Gw2qc060.png

3、ps命令查看进程的路径

发现这个程序文件在/etc目录下面,是个二进制程序,我拷贝了下来,放到了本文附近位置,以供大家在虚拟机上面研究,哈哈。

wKiom1as-k-TydDMAADaZz0UV1k116.png

4、结束异常进程并继续追踪

wKioL1a0Xt3Q4tCrAAAFpblEmnQ046.png

干掉进程之后,流量立刻下来了,远程也不卡顿了,难道删掉程序文件,干掉异常进程我们就认为处理完成了么?想想也肯定没那么简单的,这个是木马啊,肯定还会自己生成程序文件(果然不出我所料,在我没有搞清楚之前,后面确实又生成了)我们得继续追查。

5、查看登录记录及日志文件secure

通过命令last查看账户登录记录,一切正常。查看系统文件message并没有发现什么,但是当我查看secure文件的时候发现有些异常,反正是和认证有关的,应该是尝试连进来控制发包?

wKioL1as_jORDywFAAFogdyG4v8317.png

6、再次ps查看进程

其实第一次ps的时候就有这个问题,那时候没有发现,第二次是自习查看每个进程,自习寻找不太正常的进程,发现了一个奇怪的ps进程。

wKiom1as_uDj_cZWAAA1rhjR00k722.png

我找了一台正常的机器,查看了一下ps命令的大小,正常的大约是81KB,然后这台机器上面的ps却高达1.2M,命令文件肯定是被替换了。

wKioL1as_52wGvNHAAASrsFyr24589.png

然后进入另一个ps的目录,看到有如下几个命令,然后我有查询了一下系统的这几个命令,发现都变得很大,都达到了1.2M,这些系统命令文件肯定是都被替换了。

wKiom1as__TQk4K_AAAn0k9evMk278.png

7、更多异常文件的发现

查看定时任务文件crontab并没有发现什么一次,然后查看系统启动文件rc.local,也没有什么异常,然后进入/etc/init.d目录查看,发现比较奇怪的脚本文件DbSecuritySpt、selinux。

wKioL1atApfgw78ZAAB5n-v2zfM656.png

第一个文件可以看出他就是开机启动那个异常文件的,第二个应该和登录有关,具体我还不是很清楚,反正肯定是有问题的。

wKioL1atBB_gx4vbAAAivNZ8pRs292.png

既然和登录有关,那就找和ssh相关的,找到了下面的一个文件,是隐藏文件,这个也是木马文件,我们先记录下来,这样程序名字都和我们的服务名字很相近,就是为了迷惑我们,他们的大小都是1.2M,他们有可能是一个文件。

wKiom1atBQbz_CoYAAATGOPwJ50519.png

我有看了一下木马喜欢出现的目录/tmp,也发现了异常文件,从名字上感觉好像是监控木马程序的。

wKiom1atBnyg7i6dAACRJQNJKns664.png

想到这里,替换的命令应该很多,单靠我们去找肯定是解决不了的,我的建议最好是重装操作系统,并做好安全策略,如果不重装,我下面给一下我的方法,具体行不行有待验证。

三、木马手动清除

现在综合总结了大概步骤如下:

1、简单判断有无木马

wKioL1a0X1Oz6AO1AAAW70k_KhA559.png

2、上传如下命令到/root下

wKioL1a0X3vAPPTjAAADdBgQisU342.png

3、删除如下目录及文件
wKiom1a0X5Kw4Ra2AAAs8SOur0A089.png

4、找出异常程序并杀死

wKiom1au_5bTmDcwAADhJw0_ZTE611.png

5、删除含木马命令并重新安装(或者把上传的正常程序复制过去也行)

我自己重新安装好像不行,我是找的正常的机器复制的命令。

wKioL1a0YB2zCoZMAAAsdOvv1uE344.png

四、杀毒工具扫描

1、安装杀毒工具clamav

wKiom1a0X92waN26AAAFJMX6R60095.png

2、启动服务
wKiom1a0X_WQN_8oAAADxZKWxBk219.png

3、更新病毒库

由于ClamAV不是最新版本,所以有告警信息。可以忽略或升级最新版本。

wKiom1a0YAzDqLOlAABehHMhK3A276.png

4、扫描方法
wKioL1a0YIqRqOIXAAAOHknsIGU269.png

可以使用clamscan -h查看相应的帮助信息

5、查看日志发现

把发现的命令删掉替换正常的

wKioL1ato5WhI0v2AABTpf1Tq0I913.png

附录:Linux.BackDoor.Gates.5

经过查询资料,这个木马应该是Linux.BackDoor.Gates.5,找到一篇文件,内容具体如下:

某些用户有一种根深蒂固的观念,就是目前没有能够真正威胁Linux内核操作系统的恶意软件,然而这种观念正在面临越来越多的挑战。与4月相比,2014年5月Doctor Web公司的技术人员侦测到的Linux恶意软件数量创下了新纪录,六月份这些恶意软件名单中又增加了一系列新的Linux木马,这一新木马家族被命名为Linux.BackDoor.Gates。

在这里描述的是恶意软件家族Linux.BackDoor.Gates中的一个木马:Linux.BackDoor.Gates.5,此恶意软件结合了传统后门程序和DDoS攻击木马的功能,用于感染32位Linux版本,根据其特征可以断定,是与Linux.DnsAmp和Linux.DDoS家族木马同出于一个病毒编写者之手。新木马由两个功能模块构成:基本模块是能够执行不法分子所发指令的后门程序,第二个模块在安装过程中保存到硬盘,用于进行DDoS攻击。Linux.BackDoor.Gates.5在运行过程中收集并向不法分子转发受感染电脑的以下信息:

  • CPU核数(从/proc/cpuinfo读取)。
  • CPU速度(从/proc/cpuinfo读取)。
  • CPU使用(从/proc/stat读取)。
  • Gate’a的 IP(从/proc/net/route读取)。
  • Gate’a的MAC地址(从/proc/net/arp读取)。
  • 网络接口信息(从/proc/net/dev读取)。
  • 网络设备的MAC地址。
  • 内存(使用/proc/meminfo中的MemTotal参数)。
  • 发送和接收的数据量(从/proc/net/dev读取)。
  • 操作系统名称和版本(通过调用uname命令)。

启动后,Linux.BackDoor.Gates.5会检查其启动文件夹的路径,根据检查得到的结果实现四种行为模式。

如果后门程序的可执行文件的路径与netstat、lsof、ps工具的路径不一致,木马会伪装成守护程序在系统中启动,然后进行初始化,在初始化过程中解压配置文件。配置文件包含木马运行所必须的各种数据,如管理服务器IP地址和端口、后门程序安装参数等。

根据配置文件中的g_iGatsIsFx参数值,木马或主动连接管理服务器,或等待连接:成功安装后,后门程序会检测与其连接的站点的IP地址,之后将站点作为命令服务器。

木马在安装过程中检查文件/tmp/moni.lock,如果该文件不为空,则读取其中的数据(PID进程)并“干掉”该ID进程。然后Linux.BackDoor.Gates.5会检查系统中是否启动了DDoS模块和后门程序自有进程(如果已启动,这些进程同样会被“干掉”)。如果配置文件中设置有专门的标志g_iIsService,木马通过在文件/etc/init.d/中写入命令行#!/bin/bash\n<path_to_backdoor>将自己设为自启动,然后Linux.BackDoor.Gates.5创建下列符号链接:

 

wKioL1a0YJ_wjWEgAAALpf6u8w0676.png    如果在配置文件中设置有标志g_bDoBackdoor,木马同样会试图打开/root/.profile文件,检查其进程是否有root权限。然后后门程序将自己复制到/usr/bin/bsd-port/getty中并启动。在安装的最后阶段,Linux.BackDoor.Gates.5在文件夹/usr/bin/再次创建一个副本,命名为配置文件中设置的相应名称,并取代下列工具:

wKiom1a0YGCQ8Ss3AAAKnRyqw5o683.png

木马以此完成安装,并开始调用基本功能。

执行另外两种算法时木马同样会伪装成守护进程在被感染电脑启动,检查其组件是否通过读取相应的.lock文件启动(如果未启动,则启动组件),但在保存文件和注册自启动时使用不同的名称。

与命令服务器设置连接后,Linux.BackDoor.Gates.5接收来自服务器的配置数据和僵尸电脑需完成的命令。按照不法分子的指令,木马能够实现自动更新,对指定IP地址和端口的远程站点发起或停止DDoS攻击,执行配置数据所包含的命令或通过与指定IP地址的远程站点建立连接来执行其他命令。

此后门程序的主要DDoS攻击目标是中国的服务器,然而不法分子攻击对象也包括其他国家。下图为利用此木马进行的DDoS攻击的地理分布:

wKiom1atDxbAPpm7AAGEMXS_d8w613.png