立即注册  找回密码
 立即注册
CeraNetworksBGVM服务器主机交流会员请立即修改密码Sharktech防护
查看: 57|回复: 9

shit,几天没看服务器,被人植入了挖矿病毒。

[复制链接]

shit,几天没看服务器,被人植入了挖矿病毒。

[复制链接]

4

主题

193

回帖

528

积分

高级会员

积分
528
wyjistest

4

主题

193

回帖

528

积分

高级会员

积分
528
2024-4-25 09:43:58 | 显示全部楼层 |阅读模式
今天登上去看了一下,有一个kthreadd进程,占满了CPU,当时就感觉不太对劲。细查了一下发现是挖矿病毒,然后和它斗智斗勇,最后把它删了。

检查了/var/log/auth.log发现是被ssh爆破了,然后装了个fail2ban,现在已经ban了十几个IP了,有没有MJJ爆破这些IP。



133.242.144.237
146.190.21.162
92.118.39.14
193.32.162.15
193.32.162.11
193.32.162.79
193.32.162.12
92.118.39.17
196.245.250.10
193.32.162.63
45.55.157.158
193.32.162.76
193.32.162.83
192.241.148.203
回复

使用道具 举报

149

主题

699

回帖

3119

积分

论坛元老

积分
3119
Miriam

149

主题

699

回帖

3119

积分

论坛元老

积分
3119
2024-4-25 09:47:50 | 显示全部楼层
是不是ssh密码太简单了?我的都是12位起步的混合密码
回复

使用道具 举报

4

主题

193

回帖

528

积分

高级会员

积分
528
wyjistest 楼主

4

主题

193

回帖

528

积分

高级会员

积分
528
2024-4-25 09:52:50 | 显示全部楼层

Miriam 发表于 2024-4-25 09:47

是不是ssh密码太简单了?我的都是12位起步的混合密码

是有点简单,和用户名一样,被扫到了,立马改了复杂密码

回复

使用道具 举报

0

主题

3

回帖

12

积分

新手上路

积分
12
Lenz

0

主题

3

回帖

12

积分

新手上路

积分
12
2024-4-25 09:47:00 | 显示全部楼层
把密码登录改成密钥登录  一般都没事
回复

使用道具 举报

29

主题

977

回帖

2855

积分

金牌会员

积分
2855
似毛非毛

29

主题

977

回帖

2855

积分

金牌会员

积分
2855
2024-4-25 09:54:00 | 显示全部楼层
爆破这种ip又没用。都是肉鸡干的。你应该把它挖矿的地址去举报了。。让他一毛钱都没有。
回复

使用道具 举报

4

主题

193

回帖

528

积分

高级会员

积分
528
wyjistest 楼主

4

主题

193

回帖

528

积分

高级会员

积分
528
2024-4-25 10:20:32 | 显示全部楼层

似毛非毛 发表于 2024-4-25 10:20

爆破这种ip又没用。都是肉鸡干的。你应该把它挖矿的地址去举报了。。让他一毛钱都没有。 ...

也是,说不定都是受害者。
回复

使用道具 举报

6

主题

36

回帖

350

积分

中级会员

积分
350
lukemin

6

主题

36

回帖

350

积分

中级会员

积分
350
2024-4-25 10:41:55 | 显示全部楼层
一直都是密钥登录
回复

使用道具 举报

33

主题

205

回帖

829

积分

高级会员

积分
829
Gusek

33

主题

205

回帖

829

积分

高级会员

积分
829
2024-4-25 10:20:00 | 显示全部楼层
fail2ban资源占用高吗?
回复

使用道具 举报

74

主题

247

回帖

1236

积分

金牌会员

积分
1236
kucn

74

主题

247

回帖

1236

积分

金牌会员

积分
1236
2024-4-25 10:43:16 | 显示全部楼层
我直接关闭了SSH

回复

使用道具 举报

5

主题

2401

回帖

5343

积分

论坛元老

积分
5343
icon

5

主题

2401

回帖

5343

积分

论坛元老

积分
5343
2024-4-25 11:41:53 | 显示全部楼层
检查了/var/log/auth.log发现是被ssh爆破了???  谁家没有一大堆扫描记录,你以为这就是被黑原因?  

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|小黑屋|HS2V主机综合交流论坛

GMT+8, 2024-12-19 04:26 , Processed in 0.024050 second(s), 3 queries , Gzip On, Redis On.

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表