卧槽,我的腾讯云好像被放了挖矿脚本 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
Recommended Services
Amazon Web Services
LeanCloud
New Relic
ClearDB
jimmyczm
V2EX    云计算

卧槽,我的腾讯云好像被放了挖矿脚本

  •  
  •   jimmyczm 2018-05-22 15:02:03 +08:00 8064 次点击
    这是一个创建于 2705 天前的主题,其中的信息可能已经有所发展或是发生改变。

    之前跟着车队上了一波腾讯云的车,寥寥草草搭了个 workpress 就放那一直没动。昨晚半夜腾讯云发短信告知后台被人暴力破解(设置了个弱密码。。)而且 cpu 飙到了 100%。 今天上去看了下,有个进程占了 80%以上的 cpu、内存和带宽,其中里面用到了‘ yiluzhuanqian.com ’这个网址,如下图。

    进去了这个文件的目录,卧槽,直接找到了压缩包

    初步感觉是破解放脚本都是自动化的,MLGB,准备换系统了

    文件链接感兴趣的大佬可以分析分析

    20 条回复    2018-05-23 09:08:25 +08:00
    marcosteam
        1
    marcosteam  
       2018-05-22 15:09:51 +08:00 via Android
    一路赚钱是 17ce 搞的
    opengps
        2
    opengps  
       2018-05-22 15:13:07 +08:00
    使用这种成品框架经常遇到这类问题,除非你及时跟上漏洞补丁,跟换系统没直接关系
    defunct9
        3
    defunct9  
       2018-05-22 15:15:27 +08:00
    一路赚钱么
    leafleave
        4
    leafleave  
       2018-05-22 15:20:57 +08:00 via iPhone   1
    我的是 WINDOWS 机器,也被放过,不过那个人的脚本写的好像有问题, 缺少一个依赖,然后那个脚本不停的报错,很搞笑
    jimmyczm
        5
    jimmyczm  
    OP
       2018-05-22 15:22:10 +08:00
    @opengps 是吗,我的密码设置的真的很简单。。
    jimmyczm
        6
    jimmyczm  
    OP
       2018-05-22 15:23:46 +08:00
    @marcosteam 他这个是干嘛的,挖矿?
    lsyk
        7
    lsyk  
       2018-05-22 15:24:00 +08:00
    ssh 别用默认端口 禁止 root 用户 ssh 登录。
    jimmyczm
        8
    jimmyczm  
    OP
       2018-05-22 15:24:22 +08:00
    @defunct9 好像是
    jimmyczm
        9
    jimmyczm  
    OP
       2018-05-22 15:25:15 +08:00
    @leafleave 我看压缩包里的确是有 windows 的运行命令
    defunct9
        10
    defunct9  
       2018-05-22 15:52:11 +08:00
    开 ssh,让我上去挖,哈哈。
    y10210118
        11
    y10210118  
       2018-05-22 16:41:11 +08:00
    楼主可以考虑采取如下措施,避免和预防对入侵事件:
    1.服务器设置大写、小写、特殊字符、数字组成的 12-16 位的复杂密码
    2.数据库如果不需要远程,请不要开启远程
    3.如有 redis 请设置密码,如 redis 不需要远程,请不要开启远程
    4.安全组设置只放行业务协议和端口,不建议放行所有协议所有端口,这样太危险
    5.如果业务有用到 mysql 数据库,建议用跟云服务器同账号同地区的云数据库,首先同账号同地区的云数据库和云服务器内网互通,安全有保障,其次显著降低了服务器负载压力,另外,云数据库有自动备份功能(可以回档到 3 天之内任意时刻) 。
    6.操作系统防火墙也不是摆设,必要的时候开启下防火墙做些安全规则,别安全组不设置防火墙也不设置,这样就太危险了
    7. 也可以参考官方的入侵类问题排查思路进行排查处理: https://cloud.tencent.com/document/product/296/9604
    chenuu
        12
    chenuu  
       2018-05-22 16:58:12 +08:00
    门罗币,有个挖矿工具叫 xmrig
    jimmyczm
        13
    jimmyczm  
    OP
       2018-05-22 17:00:44 +08:00
    @y10210118 好的,谢谢
    wr410
        14
    wr410  
       2018-05-22 17:06:44 +08:00
    不要用什么一键安装包 也不要用那些成品的东西

    最好自己动手安装搭建

    至于密码爆破嘛,还是有可能的,只是我的密码 6 位纯数字,一年下来 auth 日志都几百 M 了都没看到有成功穷举的,真是醉了。
    jimmyczm
        15
    jimmyczm  
    OP
       2018-05-22 17:30:18 +08:00
    @chenuu 他这个挖的币不知道是啥币
    jimmyczm
        16
    jimmyczm  
    OP
       2018-05-22 17:33:08 +08:00
    @wr410 我看了日志,登录的都是我的 ip,可能他用不知名的手段传上来的
    Lentin
        17
    Lentin  
       2018-05-22 18:09:44 +08:00 via iPhone
    换 key 验证解千愁,何必死在密码上呢
    omph
        18
    omph  
       2018-05-22 18:46:15 +08:00
    入了一波,已关机,试问谁能攻破?
    wweir
        19
    wweir  
       2018-05-23 07:31:31 +08:00 via Android
    禁用 ssh 密码登录,停用非必要服务,比如:“ workpress ”
    之前我的机器也被暴力破解过,现在懒得看相应的审计日志了,反正没人对我的小机会有特别关注,批量的手法也没法破
    GeforceGTX
        20
    GeforceGTX  
       2018-05-23 09:08:25 +08:00
    我阿里云的 SSH 端口用安全组设置的仅我个人 IP 可以访问,不知道有没有防范作用!
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     2038 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 22ms UTC 00:01 PVG 08:01 LAX 17:01 JFK 20:01
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86