主机论坛

 找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 274|回复: 17

shit,几天没看服务器,被人植入了挖矿病毒。

[复制链接]

3

主题

137

帖子

355

积分

中级会员

Rank: 3Rank: 3

积分
355
发表于 2024-4-25 09:43:58 | 显示全部楼层 |阅读模式
今天登上去看了一下,有一个kthreadd进程,占满了CPU,当时就感觉不太对劲。细查了一下发现是挖矿病毒,然后和它斗智斗勇,最后把它删了。

检查了/var/log/auth.log发现是被ssh爆破了,然后装了个fail2ban,现在已经ban了十几个IP了,有没有MJJ爆破这些IP。

133.242.144.237
146.190.21.162
92.118.39.14
193.32.162.15
193.32.162.11
193.32.162.79
193.32.162.12
92.118.39.17
196.245.250.10
193.32.162.63
45.55.157.158
193.32.162.76
193.32.162.83
192.241.148.203
回复

使用道具 举报

105

主题

1425

帖子

3567

积分

论坛元老

Rank: 8Rank: 8

积分
3567
发表于 2024-4-25 09:47:50 | 显示全部楼层
是不是ssh密码太简单了?我的都是12位起步的混合密码
回复

使用道具 举报

3

主题

137

帖子

355

积分

中级会员

Rank: 3Rank: 3

积分
355
 楼主| 发表于 2024-4-25 09:52:50 | 显示全部楼层
Miriam 发表于 2024-4-25 09:47
是不是ssh密码太简单了?我的都是12位起步的混合密码

是有点简单,和用户名一样,被扫到了,立马改了复杂密码
回复

使用道具 举报

0

主题

156

帖子

390

积分

中级会员

Rank: 3Rank: 3

积分
390
发表于 2024-4-25 09:47:00 | 显示全部楼层
把密码登录改成密钥登录  一般都没事
回复

使用道具 举报

13

主题

647

帖子

1877

积分

金牌会员

Rank: 6Rank: 6

积分
1877
发表于 2024-4-25 09:54:00 | 显示全部楼层
爆破这种ip又没用。都是肉鸡干的。你应该把它挖矿的地址去举报了。。让他一毛钱都没有。
回复

使用道具 举报

3

主题

137

帖子

355

积分

中级会员

Rank: 3Rank: 3

积分
355
 楼主| 发表于 2024-4-25 10:20:32 | 显示全部楼层
似毛非毛 发表于 2024-4-25 10:20
爆破这种ip又没用。都是肉鸡干的。你应该把它挖矿的地址去举报了。。让他一毛钱都没有。 ...

也是,说不定都是受害者。
回复

使用道具 举报

2

主题

126

帖子

464

积分

中级会员

Rank: 3Rank: 3

积分
464
发表于 2024-4-25 10:41:55 | 显示全部楼层
一直都是密钥登录
回复

使用道具 举报

19

主题

215

帖子

637

积分

高级会员

Rank: 4

积分
637
发表于 2024-4-25 10:20:00 | 显示全部楼层
fail2ban资源占用高吗?
回复

使用道具 举报

31

主题

501

帖子

1437

积分

金牌会员

Rank: 6Rank: 6

积分
1437
发表于 2024-4-25 10:43:16 | 显示全部楼层
我直接关闭了SSH
回复

使用道具 举报

0

主题

1

帖子

4

积分

新手上路

Rank: 1

积分
4
发表于 2024-4-25 11:41:53 | 显示全部楼层
检查了/var/log/auth.log发现是被ssh爆破了???  谁家没有一大堆扫描记录,你以为这就是被黑原因?  10楼说的有道理。ssh被爆破有日志正常的,密码登录的全都有,
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|Archiver|手机版|小黑屋|主机论坛

GMT+8, 2024-5-5 06:43 , Processed in 0.084338 second(s), 18 queries .

Powered by Discuz! X3.4

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表