A.-? 2023-04-13 13:38 采纳率: 66.7%
浏览 70
已结题

一个xxl.jar服务器连接数据库执行删数据操作

线上xxl-job服务器不对外开放任何端口访问的,然后这个xxl的数据库账户被执行了删除操作
这个xxl的数据库账户只有xxl-java服务在用

下面是数据库审计日志
{"msg-type":"activity","date":"1681272724360","thread-id":"652396","query-id":"1837586825","user":"","priv_user":"","ip":"10.********","host":"jyb-xxl-job.asia-east2-a.c.test-302305.internal","_os":"Windows","_client_name":"libmariadb","_pid":"13172","_thread":"11972","_platform":"AMD64","_client_version":"3.2.3","_server_host":"10.170.15.196","rows":"1","status":"0","cmd":"delete","objects":[{"db":"pay-manager","name":"operator_interface_log","obj_type":"TABLE"}],"query":"DELETE FROM pay-manager.operator_interface_log WHERE id = 84137"}

改日志显示连接的系统是windows,但部署xxl。jar的服务器是linux。连接数据库的ip是xxl服务器的ip,但审计日志记录的操作系统是win

用的谷歌云服务器,也排查了ip加白端口开放的历史操作,没有任何异常的。

如果有什么需要我配合排查的,我也可以提供相应数据支持。各位看看这需要怎么排查?

  • 写回答

7条回答 默认 最新

  • curating 2023-04-13 14:20
    关注

    检查该数据库涉及的所有应用的日志,如果每笔操作都应用级记录,应该有可用信息。
    数据库没有对外开放防端口,先重点查对外的应用系统。
    例如有对外web服务,被执行了sql注入。

    评论

报告相同问题?

问题事件

  • 系统已结题 4月21日
  • 请提交代码 4月13日
  • 修改了问题 4月13日
  • 创建了问题 4月13日

悬赏问题

  • ¥15 请教一下各位,为什么我这个没有实现模拟点击
  • ¥15 执行 virtuoso 命令后,界面没有,cadence 启动不起来
  • ¥50 comfyui下连接animatediff节点生成视频质量非常差的原因
  • ¥20 有关区间dp的问题求解
  • ¥15 多电路系统共用电源的串扰问题
  • ¥15 slam rangenet++配置
  • ¥15 有没有研究水声通信方面的帮我改俩matlab代码
  • ¥15 ubuntu子系统密码忘记
  • ¥15 保护模式-系统加载-段寄存器
  • ¥15 电脑桌面设定一个区域禁止鼠标操作