阿里云登录日志有未知 ip,很奇怪 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
请不要在回答技术问题时复制粘贴 AI 生成的内容
diveIntoWork
V2EX    程序员

阿里云登录日志有未知 ip,很奇怪

  • &nbs;
  •   diveIntoWork 2018 年 4 月 8 日 4136 次点击
    这是一个创建于 2889 天前的主题,其中的信息可能已经有所发展或是发生改变。

    root@master:~# last

    root pts/0 124.16.137.xxx Sun Apr 8 15:21 still logged in

    root pts/0 180.76.50.99 Wed Apr 4 10:13 - 10:13 (00:00)

    root pts/2 180.76.50.99 Wed Apr 4 10:01 - 10:01 (00:00)

    root pts/2 180.76.50.99 Wed Apr 4 09:42 - 09:42 (00:00)

    root pts/1 124.16.137.xxx Wed Apr 4 09:34 - 12:09 (02:35)

    root pts/1 180.76.50.99 Wed Apr 4 09:24 - 09:24 (00:00)

    root pts/1 180.76.50.99 Wed Apr 4 09:21 - 09:21 (00:00)

    root pts/1 180.76.50.99 Wed Apr 4 09:18 - 09:18 (00:00)

    除了我自己的本机 ip 外,一直有个 180.76.50.99 的 ip 登录,而且也是秒登秒下,查了一下是海淀百度的 ip。检查了一下集群,crontab 里也没有异常,不过最近阿里云倒经常发短信提醒主机被扫描。 有大神分析一波吗?

    19 条回复    2018-04-09 13:15:51 +08:00
    udev
        1
    udev  
       2018 年 4 月 8 日
    阿里云盾卸载了吗?
    diveIntoWork
        2
    diveIntoWork  
    OP
       2018 年 4 月 8 日
    @udev 好像没装这项服务
    harwck
        3
    harwck  
       2018 年 4 月 8 日 via iPhone
    密钥登陆搞了吗?密码登录关了吗?
    mokeyjay
        4
    mokeyjay  
       2018 年 4 月 8 日
    @diveIntoWork #2 这是预装的
    niubee1
        5
    niubee1  
       2018 年 4 月 8 日
    很显然有人在企图搞你, follow #3 楼的步骤加固一下
    diveIntoWork
        6
    diveIntoWork  
    OP
       2018 年 4 月 8 日
    @harwck ssh 配了免密登录,密码登录没有关
    diveIntoWork
        7
    diveIntoWork  
    OP
       2018 年 4 月 8 日
    @niubee1 我觉得被扫描挺正常,需不需要把 sshd 的 22 端口换一下?或者无视,暴力破解应该也没那么容易
    hcymk2
        8
    hcymk2  
       2018 年 4 月 8 日
    http://180.76.50.99:8888/login
    这什么鬼?
    yexm0
        9
    yexm0  
       2018 年 4 月 8 日 via iPhone
    @hcymk2 百度在搞黑产吧
    f2f2f
        10
    f2f2f  
       2018 年 4 月 8 日
    @yexm0 这网址进去明显是装的宝塔面板然后换了标题……
    diveIntoWork
        11
    diveIntoWork  
    OP
       2018 年 4 月 8 日
    @hcymk2 wtf,有点意思了,为什么查出来是百度的 ip 呢
    fengyj
        12
    fengyj  
       2018 年 4 月 8 日 via Android
    @f2f2f 还真是,点下忘了密码,跳转到 bt.cn
    wekw
        13
    wekw  
       2018 年 4 月 8 日
    确认过日志,你被黑了,重装吧
    Tink
        14
    Tink  
    PRO
       2018 年 4 月 8 日
    被黑了
    labxx
        15
    labxx  
       2018 年 4 月 8 日
    被人搞了
    wspsxing
        16
    wspsxing  
       2018 年 4 月 8 日
    我 TM 6 号才上车,禁止了 root 登录,而且根本没有 admin。。太可怕
    ```sh
    ~> sudo lastb
    admin ssh:notty 113.172.191.116 Sun Apr 8 05:48 - 05:48 (00:00)
    admin ssh:notty 113.172.191.116 Sun Apr 8 05:48 - 05:48 (00:00)
    admin ssh:notty 123.118.206.182 Sun Apr 8 05:48 - 05:48 (00:00)
    admin ssh:notty 123.118.206.182 Sun Apr 8 05:48 - 05:48 (00:00)
    admin ssh:notty 171.5.36.149 Sun Apr 8 05:47 - 05:47 (00:00)
    admin ssh:notty 171.5.36.149 Sun Apr 8 05:47 - 05:47 (00:00)
    admin ssh:notty 163.172.190.197 Sat Apr 7 19:59 - 19:59 (00:00)
    admin ssh:notty 163.172.190.197 Sat Apr 7 19:59 - 19:59 (00:00)
    root ssh:notty 163.172.190.197 Sat Apr 7 19:59 - 19:59 (00:00)
    admin ssh:notty 190.167.110.213 Sat Apr 7 17:31 - 17:31 (00:00)
    admin ssh:notty 190.167.110.213 Sat Apr 7 17:31 - 17:31 (00:00)
    admin ssh:notty 14.161.42.248 Sat Apr 7 17:31 - 17:31 (00:00)
    admin ssh:notty 14.161.42.248 Sat Apr 7 17:31 - 17:31 (00:00)
    admin ssh:notty 116.101.151.71 Sat Apr 7 17:31 - 17:31 (00:00)
    admin ssh:notty 116.101.151.71 Sat Apr 7 17:31 - 17:31 (00:00)
    admin ssh:notty 202.125.167.187 Sat Apr 7 04:59 - 04:59 (00:00)
    admin ssh:notty 202.125.167.187 Sat Apr 7 04:59 - 04:59 (00:00)
    root ssh:notty 202.125.167.187 Sat Apr 7 04:59 - 04:59 (00:00)
    admin ssh:notty 217.182.252.114 Sat Apr 7 01:18 - 01:18 (00:00)
    admin ssh:notty 217.182.252.114 Sat Apr 7 01:18 - 01:18 (00:00)
    ```
    projectzoo
        17
    projectzoo  
       2018 年 4 月 8 日
    吓得我赶紧看一下我的机器去。
    king2014
        18
    king2014  
       2018 年 4 月 9 日 via Android
    第一件事情更换 ssh 端口,第二件事情密钥登录,第三件事情关闭密码登录,第四件事情禁止 root 登录,这个流程走一遍试试
    opengps
        19
    opengps  
       2018 年 4 月 9 日 via Android
    换非常规端口是必然要做的,一大堆自动扫描器,扫到后就开始暴力破解
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     2664 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 27ms UTC 01:25 PVG 09:25 LAX 17:25 JFK 20:25
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86