如果怀疑有硬件后门....

2016-03-10 20:39:29 +08:00
 algas
前一段时间服务器被黑掉了,折腾了很久没有找到问题,然后就重装了系统,
http://www.v2ex.com/t/252017
今天上午开放了服务器使用,晚上就发现服务器重启,然后又中招了....

重装的时候全盘格式化, iso 校验了 md5 ,安装的时候没有联网,安装完成后关闭 ssh 更新,
所有用户密码重新在服务器上生成, root 密码长达 30 位,且没有开启 root 的 ssh 登录。
主要的是每次被黑掉都伴随这重启...
10833 次点击
所在节点    Linux
66 条回复
caola
2016-03-12 14:31:18 +08:00
是不是 PuTTY 的问题呢,现在 PuTTY 官方网的下载地址:
http://tartarus.org/~simon/putty-snapshots/x86/putty.zip
https://tartarus.org/~simon/putty-snapshots/x86/putty.zip

看清楚了 http 和 https 下载的文件 md5 值可能会不同,
可能你下载 http 的是被劫持过的,再或者你在国外下载的的,也有相当一部分被值了后门。

所以以后下载软件,尽量用 https 的(前提是支持)
masterqing
2016-03-12 15:48:56 +08:00
nicevar
2016-03-12 21:11:41 +08:00
安装后联过网还 ssh 了就不用先怀疑硬件了
algas
2016-03-13 23:55:59 +08:00
@realpg 我记得你 :-D
我们确实没有开任何其他的服务,端口只有 22 开放了。

之前我们考虑过在服务器前面放一个千兆路由,加速服务器间文件传输,也有利于安全(主要是对抗 arp 病毒)。
但是基于两个原因,我们没有这样作。

1. 由于历史原因,我们的服务器中有一台帮定了 IP ,固定 IP 还是一个非常重要的资源,在外网能够访问到服务器还是很重要的。如果需要放路由,就需要修改路由 MAC ,在路由上做端口映射,而且机房里还有一个托管服务器,那么就需要交换机、路由、交换机,需要重新布线,手续有点多。如果哪天主页要迁回之前帮定 ip 的服务器,那么又会来很多问题。

2. 安全问题不在于暴力破解 ssh 登陆密码,而是 windows 用户的电脑安全。前置路由对已经获得用户名和密码的情况效果估计不太大,服务器间文件传输速度提升并不迫切。
realpg
2016-03-14 11:15:29 +08:00
@algas
其实所谓的家庭路由,放到专业网络里,就是个防火墙
我说的方法就是为了过滤可能的外网攻击。
因为你说了基本只开了 SSH ,那么,没看你远程管理卡的情况下,那只能怀疑 ssh 有未公开的远程溢出了

主要用来排除,而不是长期防御
jemyzhang
2016-03-14 14:39:13 +08:00
@algas 感谢提醒,学习了,长见识

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/262602

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX