当MySQL数据库遭到攻击篡改后,使用备份和binlog进行数据恢复

本文主要描述了MySQL遭到攻击篡改数据,利用从库的备份和主库的Binlog进行不完全恢复。

一、发现问题

今天是2014-09-26,开发大清早就说昨晚数据库遭到了攻击。数据库中某文章表的文章内容字段遭到篡改,全部改成了同一篇文章。

通过查看日制 发现 数据是在 2014-09-25 21:53:57 遭到篡改。

所有的内容全部被改成了如下:

我把文章贴出来,先谴责一下,很可能是某旅游社的人为了打广告 雇人干的。

二、解决方法

这个库我们是每天凌晨备份,保留30天的备份。主库的Binlog保留时间为7天。

因此很容易想到的方法是将从库2014-09-25凌晨的备份拿出来恢复,然后通过主库的Binlog通过时间段来筛选出凌晨至2014-09-25 21:53:56的所有更改,之后的数据,经业务确认,可以舍弃掉。或者后面再通过其他方法慢慢将这部分数据找出来。但是当务之急,是立马恢复数据库。

三、找备份及时间点

在备份的从库上检查备份:

crontab -l#0 3 * * * /data/opdir/mysqlbak/backup_mysqldump.sh 6084 >> /data/opdir/mysqlbak/6084/mysql-bakup.log 2>&1

发现备份任务让注释了

查看备份文件:

[root@localhost 6084]# lltotal 128drwxr-xr-x 2 root root 4096 Aug 25 03:13 20140825drwxr-xr-x 2 root root 4096 Aug 26 03:13 20140826drwxr-xr-x 2 root root 4096 Aug 27 03:13 20140827drwxr-xr-x 2 root root 4096 Aug 28 03:13 20140828drwxr-xr-x 2 root root 4096 Aug 29 03:13 20140829drwxr-xr-x 2 root root 4096 Aug 30 03:13 20140830drwxr-xr-x 2 root root 4096 Aug 31 03:13 20140831drwxr-xr-x 2 root root 4096 Sep 1 03:13 20140901drwxr-xr-x 2 root root 4096 Sep 2 03:13 20140902drwxr-xr-x 2 root root 4096 Sep 3 03:13 20140903drwxr-xr-x 2 root root 4096 Sep 4 03:13 20140904drwxr-xr-x 2 root root 4096 Sep 5 03:13 20140905drwxr-xr-x 2 root root 4096 Sep 6 03:13 20140906drwxr-xr-x 2 root root 4096 Sep 7 03:13 20140907drwxr-xr-x 2 root root 4096 Sep 8 03:13 20140908drwxr-xr-x 2 root root 4096 Sep 9 03:13 20140909drwxr-xr-x 2 root root 4096 Sep 10 03:13 20140910drwxr-xr-x 2 root root 4096 Sep 11 03:13 20140911drwxr-xr-x 2 root root 4096 Sep 12 03:13 20140912drwxr-xr-x 2 root root 4096 Sep 13 03:13 20140913drwxr-xr-x 2 root root 4096 Sep 14 03:13 20140914drwxr-xr-x 2 root root 4096 Sep 15 03:13 20140915drwxr-xr-x 2 root root 4096 Sep 16 03:13 20140916drwxr-xr-x 2 root root 4096 Sep 17 03:13 20140917drwxr-xr-x 2 root root 4096 Sep 18 03:14 20140918drwxr-xr-x 2 root root 4096 Sep 19 03:14 20140919drwxr-xr-x 2 root root 4096 Sep 20 03:13 20140920drwxr-xr-x 2 root root 4096 Sep 21 03:13 20140921drwxr-xr-x 2 root root 4096 Sep 22 03:14 20140922drwxr-xr-x 2 root root 4096 Sep 23 18:33 20140923-rw-r–r– 1 root root 5475 Sep 23 18:33 mysql-bakup.log

备份只到20140923日,下午18:33分。

备份日志最后一段截取:

tail -n 5 mysql-bakup.logdeleting backup of 30 days ago — 201408242014-09-2318:19:12 begin backup …20140824 deleted OK2014-09-2318:33:43 end backup …

因为这些表是在从库备份的,而且表都是MyiSAM的表。查看备份脚本,是先Stop Slave之后,才开始备份,因此从备份脚本输出的日志中找到备份开始的时间是:

2014-09-23 18:19:12

通过:

Drwxr-xr-x 2 root root 4096Sep 23 18:3320140923

可看到结束时间是:2014-09-23 18:33:00

现在考虑到底是以备份开始的时间:2014-09-23 18:19:12为Start-DateTime还是以2014-09-23 18:33:00为Start-DateTime。

前面 提到备份脚本是从库进行备份的,是在2014-09-23 18:19:12开始的,在这个时刻备份开始,执行了Stop Slave;因此整个备份的状态反映的是从库2014-09-23 18:19:12 这个时间的状态。而且通过监控可以看到在这个时间点,从库的延迟为0,因此可以认为这个备份就是主库在这个时间的备份。

NOTES:

(有人可能会因为从库上有Binlog,从库也会接受主库的Binlog之类的机制而造成混淆。这里要结合我们具体的备份方式和恢复方式来看,以选出正确的时间点。)

前面提到通过日志查到遭到篡改的时间为:2014-09-2521:53:57,因此可以将2014-09-2521:53:56作为Stop-DateTime

因此Binlog命令应该是这样:

mysqlbinlog –database=[db_name] –start-datetime=’2014-09-23 18:19:12′ –stop-datetime=’2014-09-25 21:53:56′ [binlog_name] > binlog_name0000x.sql四、具体的恢复操作

清楚了这些,具体的操作就简单了:

1.从备份机拷贝备份:scp <备份机IP>:/data/MySQLbak/20140923/20140923.db_name.gz <恢复测试机IP>:/data/opdir/201409262.恢复测试机 解压:gunzip 20140923.db_name.gz3.恢复测试机导入(测试恢复库中之前没有db_name这个库):mysql -uroot -pxxxxxx -S /tmp/mysql.sock < 20140923.db_name4.将主库的Binlog拷贝到恢复测试机:

查看主库Binlog

-rw-rw—- 1 mysql mysql 87669492 Sep 23 00:00 mysql-bin.000469-rw-rw—- 1 mysql mysql 268436559 Sep 23 04:20 mysql-bin.000470-rw-rw—- 1 mysql mysql 268435558 Sep 23 17:32 mysql-bin.000471-rw-rw—- 1 mysql mysql 37425262 Sep 24 00:00 mysql-bin.000472-rw-rw—- 1 mysql mysql 137389819 Sep 25 00:00 mysql-bin.000473-rw-rw—- 1 mysql mysql 147386521 Sep 26 00:00 mysql-bin.000474

我们需要的Binlog时间段为:2014-09-23 18:28:00 至 2014-09-25 21:53:56 因此只需要:

-rw-rw—- 1 mysql mysql 37425262 Sep 24 00:00 mysql-bin.000472 -rw-rw—- 1 mysql mysql 137389819 Sep 25 00:00 mysql-bin.000473 -rw-rw—- 1 mysql mysql 147386521 Sep 26 00:00 mysql-bin.000474千万个不眠的夜里,你一直让我感动,只是因为相信有个人会爱我一生一世。

当MySQL数据库遭到攻击篡改后,使用备份和binlog进行数据恢复

相关文章:

你感兴趣的文章:

标签云: