国产片侵犯亲女视频播放_亚洲精品二区_在线免费国产视频_欧美精品一区二区三区在线_少妇久久久_在线观看av不卡

服務(wù)器之家:專注于服務(wù)器技術(shù)及軟件下載分享
分類導(dǎo)航

Mysql|Sql Server|Oracle|Redis|MongoDB|PostgreSQL|Sqlite|DB2|mariadb|Access|數(shù)據(jù)庫技術(shù)|

服務(wù)器之家 - 數(shù)據(jù)庫 - Mysql - MySQL數(shù)據(jù)庫遭到攻擊篡改(使用備份和binlog進(jìn)行數(shù)據(jù)恢復(fù))

MySQL數(shù)據(jù)庫遭到攻擊篡改(使用備份和binlog進(jìn)行數(shù)據(jù)恢復(fù))

2020-06-06 16:52張正 Mysql

這篇文章主要介紹了MySQL數(shù)據(jù)庫遭到攻擊篡改(使用備份和binlog進(jìn)行數(shù)據(jù)恢復(fù)),需要的朋友可以參考下

本文主要描述了MySQL遭到攻擊篡改數(shù)據(jù),利用從庫的備份和主庫的binlog進(jìn)行不完全恢復(fù)。

歡迎轉(zhuǎn)載,請注明作者、出處。
作者:張正
QQ:176036317
如有疑問,歡迎聯(lián)系。

一、發(fā)現(xiàn)問題
今天是2014-09-26,開發(fā)大清早就說昨晚數(shù)據(jù)庫遭到了攻擊。數(shù)據(jù)庫中某文章表的文章內(nèi)容字段遭到篡改,全部改成了同一篇文章。

通過查看日制 發(fā)現(xiàn) 數(shù)據(jù)是在 2014-09-25 21:53:57 遭到篡改。
所有的內(nèi)容全部被改成了如下:

 

復(fù)制代碼 代碼如下:

subject: 桂林陽朔自助游
    content:
          一直都是自助游,從不喜歡?團(tuán)。去之前都是在網(wǎng)上做足了功課,真的是很感謝那些寫游記寫攻略的朋友。所以,現(xiàn)在也想把自己的體會和經(jīng)驗(yàn)寫出來,和大家分享,希望對后來的朋友有幫助。
此處省略n字。。。。。

 

二、解決方法

這個庫我們是每天凌晨備份,保留30天的備份。主庫的binlog保留時間為7天。
因此很容易想到的方法是將從庫2014-09-25凌晨的備份拿出來恢復(fù),然后通過主庫的binlog通過時間段來篩選出凌晨至2014-09-25 21:53:56的所有更改,之后的數(shù)據(jù),經(jīng)業(yè)務(wù)確認(rèn),可以舍棄掉。或者后面再通過其他方法慢慢將這部分?jǐn)?shù)據(jù)找出來。但是當(dāng)務(wù)之急,是立馬恢復(fù)數(shù)據(jù)庫。

三、找備份及時間點(diǎn)

在備份的從庫上檢查備份:
crontab -l
#0 3 * * * /data/opdir/mysqlbak/backup_mysqldump.sh 6084 >> /data/opdir/mysqlbak/6084/mysql-bakup.log 2>&1
發(fā)現(xiàn)備份任務(wù)讓注釋了

查看備份文件:
[root@localhost 6084]# ll
total 128
drwxr-xr-x 2 root root 4096 Aug 25 03:13 20140825
drwxr-xr-x 2 root root 4096 Aug 26 03:13 20140826
drwxr-xr-x 2 root root 4096 Aug 27 03:13 20140827
drwxr-xr-x 2 root root 4096 Aug 28 03:13 20140828
drwxr-xr-x 2 root root 4096 Aug 29 03:13 20140829
drwxr-xr-x 2 root root 4096 Aug 30 03:13 20140830
drwxr-xr-x 2 root root 4096 Aug 31 03:13 20140831
drwxr-xr-x 2 root root 4096 Sep 1 03:13 20140901
drwxr-xr-x 2 root root 4096 Sep 2 03:13 20140902
drwxr-xr-x 2 root root 4096 Sep 3 03:13 20140903
drwxr-xr-x 2 root root 4096 Sep 4 03:13 20140904
drwxr-xr-x 2 root root 4096 Sep 5 03:13 20140905
drwxr-xr-x 2 root root 4096 Sep 6 03:13 20140906
drwxr-xr-x 2 root root 4096 Sep 7 03:13 20140907
drwxr-xr-x 2 root root 4096 Sep 8 03:13 20140908
drwxr-xr-x 2 root root 4096 Sep 9 03:13 20140909
drwxr-xr-x 2 root root 4096 Sep 10 03:13 20140910
drwxr-xr-x 2 root root 4096 Sep 11 03:13 20140911
drwxr-xr-x 2 root root 4096 Sep 12 03:13 20140912
drwxr-xr-x 2 root root 4096 Sep 13 03:13 20140913
drwxr-xr-x 2 root root 4096 Sep 14 03:13 20140914
drwxr-xr-x 2 root root 4096 Sep 15 03:13 20140915
drwxr-xr-x 2 root root 4096 Sep 16 03:13 20140916
drwxr-xr-x 2 root root 4096 Sep 17 03:13 20140917
drwxr-xr-x 2 root root 4096 Sep 18 03:14 20140918
drwxr-xr-x 2 root root 4096 Sep 19 03:14 20140919
drwxr-xr-x 2 root root 4096 Sep 20 03:13 20140920
drwxr-xr-x 2 root root 4096 Sep 21 03:13 20140921
drwxr-xr-x 2 root root 4096 Sep 22 03:14 20140922
drwxr-xr-x 2 root root 4096 Sep 23 18:33 20140923
-rw-r--r-- 1 root root 5475 Sep 23 18:33 mysql-bakup.log

備份只到20140923日,下午18:33分。

備份日志最后一段截取: tail -n 5 mysql-bakup.log

deleting backup of 30 days ago -- 20140824
2014-09-23 18:19:12 begin backup ...
20140824 deleted OK
2014-09-23 18:33:43 end backup ...

因?yàn)檫@些表是在從庫備份的,而且表都是MyiSAM的表。查看備份腳本,是先stop slave之后,才開始備份,因此從備份腳本輸出的日志中找到備份開始的時間是:
2014-09-23 18:19:12
通過:drwxr-xr-x 2 root root 4096 Sep 23 18:33 20140923
可看到結(jié)束時間是:2014-09-23 18:33:00

現(xiàn)在考慮到底是以備份開始的時間:2014-09-23 18:19:12 為start-datetime還是以2014-09-23 18:33:00 為start-datetime。
前面 提到備份腳本是從庫進(jìn)行備份的,是在2014-09-23 18:19:12開始的,在這個時刻備份開始,執(zhí)行了stop slave;因此整個備份的狀態(tài)反映的是從庫2014-09-23 18:19:12 這個時間的狀態(tài)。而且通過監(jiān)控可以看到在這個時間點(diǎn),從庫的延遲為0,因此可以認(rèn)為這個備份就是 主庫在這個時間的備份。
NOTES:
(有人可能會因?yàn)閺膸焐嫌衎inlog,從庫也會接受主庫的binlog之類的機(jī)制而造成混淆。這里要結(jié)合我們具體的備份方式和恢復(fù)方式來看,以選出正確的時間點(diǎn)。)

前面提到通過日志查到遭到篡改的時間為:2014-09-25 21:53:57,因此可以將2014-09-25 21:53:56作為stop-datetime

因此binlog命令應(yīng)該是這樣:
mysqlbinlog --database=[db_name] --start-datetime='2014-09-23 18:19:12' --stop-datetime='2014-09-25 21:53:56'
[binlog_name] > binlog_name0000x.sql


四、具體的恢復(fù)操作

清楚了這些,具體的操作就簡單了:

1.從備份機(jī)拷貝備份:
scp <備份機(jī)IP>:/data/mysqlbak/20140923/20140923.db_name.gz <恢復(fù)測試機(jī)IP>:/data/opdir/20140926

2.恢復(fù)測試機(jī) 解壓:
gunzip 20140923.db_name.gz

3.恢復(fù)測試機(jī)導(dǎo)入(測試恢復(fù)庫中之前沒有db_name這個庫):
mysql -uroot -pxxxxxx -S /tmp/mysql.sock < 20140923.db_name

4.將主庫的binlog拷貝到恢復(fù)測試機(jī):
查看主庫binlog
-rw-rw---- 1 mysql mysql  87669492 Sep 23 00:00 mysql-bin.000469
-rw-rw---- 1 mysql mysql 268436559 Sep 23 04:20 mysql-bin.000470
-rw-rw---- 1 mysql mysql 268435558 Sep 23 17:32 mysql-bin.000471
-rw-rw---- 1 mysql mysql  37425262 Sep 24 00:00 mysql-bin.000472
-rw-rw---- 1 mysql mysql 137389819 Sep 25 00:00 mysql-bin.000473
-rw-rw---- 1 mysql mysql 147386521 Sep 26 00:00 mysql-bin.000474

我們需要的binlog時間段為:2014-09-23 18:28:00 至 2014-09-25 21:53:56
因此只需要:
-rw-rw---- 1 mysql mysql  37425262 Sep 24 00:00 mysql-bin.000472
-rw-rw---- 1 mysql mysql 137389819 Sep 25 00:00 mysql-bin.000473
-rw-rw---- 1 mysql mysql 147386521 Sep 26 00:00 mysql-bin.000474
將這3個binlog  copy過去:
scp mysql-bin.000472 <恢復(fù)測試機(jī)IP>:/data/opdir/20140926
scp mysql-bin.000473 <恢復(fù)測試機(jī)IP>:/data/opdir/20140926
scp mysql-bin.000474 <恢復(fù)測試機(jī)IP>:/data/opdir/20140926

5.使用mysqlbinlog 生成sql腳本:
mysqlbinlog --database=[db_name] --start-datetime='2014-09-23 18:19:12' --stop-datetime='2014-09-25 21:53:56'
mysql-bin.000472 > 472.sql
mysqlbinlog --database=[db_name] --start-datetime='2014-09-23 18:19:12' --stop-datetime='2014-09-25 21:53:56'
mysql-bin.000473 > 473.sql
mysqlbinlog --database=[db_name] --start-datetime='2014-09-23 18:19:12' --stop-datetime='2014-09-25 21:53:56'
mysql-bin.000474 > 474sql

6.binlog生成的sql腳本導(dǎo)入:
待20140923.db_name導(dǎo)入到恢復(fù)測試庫之后,將mysqlbinlog生成的sql腳本導(dǎo)入到數(shù)據(jù)庫中:
mysql -uroot -pxxxxxx -S /tmp/mysql.sock db_name < 472.sql
mysql -uroot -pxxxxxx -S /tmp/mysql.sock db_name < 473.sql
mysql -uroot -pxxxxxx -S /tmp/mysql.sock db_name < 474.sql


7.導(dǎo)入完成后檢查數(shù)據(jù)正確性:
大致看一下數(shù)據(jù)的情況,然后可以通過時間字段來看一下情況:
mysql> select max(createtime),max(updatetime) from table_name;
+-----------------+-----------------+
| max(createtime) | max(updatetime) |
+-----------------+-----------------+
|      1411648043 |      1411648043 |
+-----------------+-----------------+
1 row in set (0.00 sec)

時間差不多為 晚上20:27了
這個判斷,作為DBA,查看部分?jǐn)?shù)據(jù),只能起到輔助作用,具體的需要 到底是否OK,需要業(yè)務(wù)開發(fā)的人來判斷。
經(jīng)過業(yè)務(wù)開發(fā)確認(rèn)后,即可將該數(shù)據(jù)導(dǎo)出后,再導(dǎo)入到線上主庫中。


8、將該庫導(dǎo)出,并壓縮:
mysqldump -uroot -pxxxxxx -S /tmp/mysql.sock -q db_name table_name > table_name.sql
壓縮:
gzip table_name.sql
scp 到主庫 (復(fù)制的時候,請將網(wǎng)絡(luò)因素考慮進(jìn)去,確認(rèn)不會占用過多帶寬而影響其他線上業(yè)務(wù))


9.恢復(fù)測試的數(shù)據(jù)導(dǎo)入到線上主庫中:
線上主庫操作:
操作之前,最好讓開發(fā)把應(yīng)用業(yè)務(wù)那段先暫停,否則可能會影響導(dǎo)入。比如這個表示MyISAM的,應(yīng)用那邊如果不聽有update進(jìn)來,就會阻塞數(shù)據(jù)導(dǎo)入。
a、主庫將原始被篡改的表改名:(不要上來就drop,先rename,后續(xù)確認(rèn)沒問題了再考慮drop,因?yàn)楹芏鄦栴}不是一瞬間就能全部反映上來的)
rename table_name to old_table_name;
b、解壓:
gunzip table_name.sql.gz
c、導(dǎo)入新表數(shù)據(jù):
mysql -uroot -pxxxxxx -S /tmp/mysql.sock db_name < table_name.sql

后面就需要開發(fā)來進(jìn)一步驗(yàn)證數(shù)據(jù)是否 OK 了。 驗(yàn)證沒問題后,再啟動應(yīng)用程序。

延伸 · 閱讀

精彩推薦
主站蜘蛛池模板: 国产91短视频 | 人人射人人舔 | 国产欧美精品 | 精品天堂 | 97精品国产97久久久久久粉红 | 久久精品亚洲精品国产欧美kt∨ | 伊人狠狠 | 少妇精品久久久久久久久久 | 亚洲视频一区在线观看 | 国产精品jizz在线观看麻豆 | 欧美成人黄色 | 国产麻豆乱码精品一区二区三区 | 成年人视频在线观看免费 | 日韩和欧美一区二区 | 日韩精品网站 | 国产日韩高清在线 | 亚洲一区av在线 | 亚洲自拍偷拍精品 | 国产精品网站在线看 | 亚洲男性天堂 | 久久99精品久久久久久久青青日本 | 日韩欧美精品在线 | 丝袜天堂| 国产精品久久久久永久免费观看 | 伊人久久综合 | 国产黄色在线观看 | 国产在线精品一区二区 | 欧美日韩一区二区视频在线观看 | 国产一在线 | 亚洲一区在线日韩在线深爱 | 亚洲综合中文字幕在线 | 国产一区在线视频 | 四季久久免费一区二区三区四区 | 在线a电影 | 亚洲黄色免费 | 久久久久久久久久久久99 | 亚洲日韩中文字幕一区 | 亚洲在线视频播放 | 国产一区二区精品 | 久久久精品国产亚洲 | 黄色毛片免费看 |