阿里云反馈公司公网出口有一直在攻击阿里云 ip 行为,想问一下有遇见过嘛,怎么定位到公司哪台电脑在攻击 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
xiaohantx
V2EX   问与答

阿里云反馈公司公网出口有一直在攻击阿里云 ip 行为,想问一下有遇见过嘛,怎么定位到公司哪台电脑在攻击

  •  
  •   xiaohantx 2024-08-21 10:46:39 +08:00 1920 次点击
    这是一个创建于 416 天前的主题,其中的信息可能已经有所发展或是发生改变。

    05ab52b43c1fdd24fa6d18a543afcb66.jpeg

    14 条回复    2024-08-22 15:23:00 +08:00
    xiaohantx
        1
    xiaohantx  
    OP
       2024-08-21 10:48:04 +08:00
    oldboy627
        2
    oldboy627  
       2024-08-21 10:52:58 +08:00 via iPhone
    抓个包看看,过滤下端口或者 ip 地址啥的,看看能不能发现。
    xiaohantx
        3
    xiaohantx  
    OP
       2024-08-21 10:54:51 +08:00
    xiaohantx
        4
    xiaohantx  
    OP
       2024-08-21 10:55:41 +08:00
    @oldboy627 因为没有专业的运维,就个后端,可以麻烦尽可能的操作上详细一点嘛,谢谢。
    fiveStarLaoliang
        5
    fiveStarLaoliang  
       2024-08-21 11:20:03 +08:00
    可以把公司的电脑的 ip 都固定成静态 IP ,然后网关上做个白名单,这样就能过滤出来是哪个设备中了木马病毒了
    dier
        6
    dier  
       2024-08-21 11:44:52 +08:00
    看你们的网关路由器上有没有流量监控或者连接监控的功能,先把连接数高的和流量大的 IP 记下来,找到对应的电脑,装个杀毒软件全盘扫一下
    xiaohantx
        7
    xiaohantx  
    OP
       2024-08-21 11:47:11 +08:00
    @dier 找到了昨天晚上访问频率高的 ip ,当时同事在加班,但是不能完全确定,因为是出口地址攻击了全阿里云 ip 不是单独某一台。
    yu1u
        8
    yu1u  
       2024-08-21 14:18:55 +08:00
    在公司核心抓取目的地址的流量就知道哪个 IP 在攻击了
    dier
        9
    dier  
       2024-08-21 17:48:54 +08:00
    @xiaohantx 先把可疑的排查一下看看效果呀。如果是木马、病毒可能会在局域网内传播,如果觉得不可能只有一台的话只能把所有电脑都扫一遍
    sooong
        10
    sooong  
       2024-08-21 17:51:41 +08:00
    上周也遇到过 aws 上一台服务器被植入木马, ssh 一直爆破别的服务器。
    yinmin
        11
    yinmin  
       2024-08-21 20:59:34 +08:00 via iPhone
    这种情况大都是中木马了,你到同事的电脑上运行 netstat -n 看看是否有很多的 tcp 连接,如果有的话,管理员运行 cmd.exe ,netstat -n -b 查看是哪个进程
    IvanLi127
        12
    IvanLi127  
       2024-08-21 21:15:36 +08:00
    我有个土办法: 二分法,拔网线
    defunct9
        13
    defunct9  
       2024-08-22 11:17:01 +08:00
    开 ssh ,让我上去看看
    BadFox
        14
    BadFox  
       2024-08-22 15:23:00 +08:00
    ssh 或者向日葵链接发一下,我上个 cs 。
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     1429 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 24ms UTC 16:46 PVG 00:46 LAX 09:46 JFK 12:46
    Do have faith in what you're doing.
    ubao snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86