疑似腾讯云主机被用来挖矿?

2021-08-11 10:40:33 +08:00
 IurNusRay

老哥们有遇到下面这种情况吗

间歇性地 CPU 占满,top 查看的时候是一个随机字符串命名的进程,是不是被用来挖矿了啊。昨天已经改了 SSH 端口并且改为密钥认证了,今天还是一样,还有啥好办法防护吗

3901 次点击
所在节点    全球工单系统
23 条回复
Quarter
2021-08-11 10:44:07 +08:00
没有重要业务的话数据备份了重装一下吧,有的话你需要深度查一下进程、文件、日志等信息,要清理到位
IurNusRay
2021-08-11 11:10:21 +08:00
@Quarter 也不是啥重要业务,就是公司官网服务器,想要找到木马又不知道从何查起。。
Puteulanus
2021-08-11 11:10:53 +08:00
被黑过一次的机器可能在很多不容易想到的地方留了后门,你把密码改了程序删了隔天又摸上来了
xuxuxu123
2021-08-11 11:18:20 +08:00
我腾讯云被攻过好多次,都是挖门罗币;
用阿里云和华为云的时候就没被攻,单纯吐槽,没有贬低腾讯云的意思;
1 、这个先查进程吧,看进程文件在哪,然后停止进程删除可执行文件;
2 、删除文件冲重启服务器,可能还会有文件生成并且执行,那就需要深度查一下了
suyuyu
2021-08-11 11:19:17 +08:00
只是官网的话我觉得可以重装了
darkengine
2021-08-11 11:25:46 +08:00
@IurNusRay 不知道怎么查起。。。起码得 ps 看看进程,crontab 看看定时任务吧
IurNusRay
2021-08-11 11:25:50 +08:00
@xuxuxu123 好的,谢谢,我重启了一下服务器现在没事了,后续再观察情况吧
Aresrun
2021-08-11 11:26:52 +08:00
之前有一个服务器也是,杀掉进程之后 crontab 重启任务了,因为服务器上没啥东西,我就直接重装了
IurNusRay
2021-08-11 11:27:33 +08:00
@darkengine 恩,这两个都看过了,进程的话不是常驻的,间歇性出现
Greatshu
2021-08-11 11:45:29 +08:00
重装把,记得及时安装安全更新。附挖矿病毒代码一份。
https://gist.github.com/Ansen/13b0efacc8ed535edb8b486804e5ded4
ditie
2021-08-11 11:46:36 +08:00
ddd
marcomarco
2021-08-11 11:46:56 +08:00
遇到过的挖矿或者攻击都因为 Redis
Sapp
2021-08-11 11:47:37 +08:00
我的腾讯云只跑了一个 adguard 的 dns 和我自己的一个 node,cpu 常年跑满,我查都懒得查直接给停了
Tink
2021-08-11 12:36:57 +08:00
格机
wuhaoworld
2021-08-11 13:03:32 +08:00
我也中招过,各种清理方法试过之后,只能短暂时间有效,过几个小时 1 天后又重新起来了,非常顽固难清理
johnnyNg
2021-08-11 14:36:58 +08:00
我得之前也被破过,建议 ssh 什么的都用密钥
Lampo1225
2021-08-11 15:12:16 +08:00
监控的图形来看应该是被入侵了,具体原因可以提单让安全专员分析一波儿,但是彻底清除,还是得备份数据重装。
weak
2021-08-11 15:13:36 +08:00
这图跟 pcb 那种方波很像🌞
lawler
2021-08-11 15:46:32 +08:00
@xuxuxu123 #4 说明只有腾讯云,不“主动”扫你服务器上进程。
streamrx
2021-08-12 01:19:47 +08:00
@xuxuxu123 应该是阿里云这些会自动检测并关闭掉挖矿的进程

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/795015

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX