立即注册  找回密码
 立即注册
CeraNetworksBGVM服务器主机交流会员请立即修改密码Sharktech防护
查看: 85|回复: 9

人麻了,服务器第二次被植入挖矿病毒了

[复制链接]

人麻了,服务器第二次被植入挖矿病毒了

[复制链接]

4

主题

193

回帖

528

积分

高级会员

积分
528
wyjistest

4

主题

193

回帖

528

积分

高级会员

积分
528
2024-5-2 09:53:32 | 显示全部楼层 |阅读模式
第一次是因为用户名和密码一致,然后立马改了十二位复杂密码。

https://hostloc.com/thread-1299990-1-1.html

今天登上去一看,草,top的CPU占用率50%,但是没有明显占用CPU的进程。我以为是我眼花了,然后下了个htop,一看也正常,还以为top命令出错了。后来转念一想,他吗的不会又被植入挖矿病毒了吧。

然后Google了一下,装了一个unhide,一扫,果然还有隐藏进程,而且是root用户运行的,把这些进程kill了CPU占用率就下来了。查tcp发现有几个可疑的IP:

199.247.27.41
178.128.242.134

反查域名发现绑定的域名是donate.ssl.xmrig.com,donate.v2.xmrig.com,randomx.xmrig.com。他吗的一看主域名xmrig.com就是挖矿软件下载的网站。

有没有运维高手指点一下,我这到底哪里出了漏洞?root密码是十六位的复杂密码,每个用户的密码都是十二位的密码,应该不至于被ssh爆破吧?每天心惊胆战的,ssh还在被爆破。。。
回复

使用道具 举报

11

主题

129

回帖

527

积分

高级会员

积分
527
server0608

11

主题

129

回帖

527

积分

高级会员

积分
527
2024-5-2 09:55:19 | 显示全部楼层
是不是服务器上运行的程序有漏洞
回复

使用道具 举报

18

主题

52

回帖

264

积分

中级会员

积分
264
五五哥

18

主题

52

回帖

264

积分

中级会员

积分
264
2024-5-2 09:58:36 | 显示全部楼层
"

我觉得多半是
回复

使用道具 举报

563

主题

734

回帖

3809

积分

论坛元老

积分
3809
暖风

563

主题

734

回帖

3809

积分

论坛元老

积分
3809
2024-5-2 09:55:00 | 显示全部楼层
赶快找找原因吧!
回复

使用道具 举报

3

主题

54

回帖

203

积分

中级会员

积分
203
sujiax

3

主题

54

回帖

203

积分

中级会员

积分
203
2024-5-2 09:58:47 | 显示全部楼层
估计是应用的漏洞 也有可能是第一次没清干净
回复

使用道具 举报

4

主题

193

回帖

528

积分

高级会员

积分
528
wyjistest 楼主

4

主题

193

回帖

528

积分

高级会员

积分
528
2024-5-2 09:59:33 | 显示全部楼层
我也不知道啥情况啊,这种问题应该咋排查

回复

使用道具 举报

18

主题

52

回帖

264

积分

中级会员

积分
264
五五哥

18

主题

52

回帖

264

积分

中级会员

积分
264
2024-5-2 10:02:09 | 显示全部楼层
我也中过,但是只用docker装了halo、apache webdav、gpt next web。不过我的很难排查,占用100%,压根无法ssh登陆。后面重制了服务器,并且docker控制每个容器的使用率。
回复

使用道具 举报

16

主题

574

回帖

1762

积分

金牌会员

积分
1762
wellknown

16

主题

574

回帖

1762

积分

金牌会员

积分
1762
2024-5-2 10:02:10 | 显示全部楼层
应该是上次干进去的时候就留下了后门吧,比如你看看/etc/password里面有没有新的用户。而且我看你装的东西也没,直接重装系统就是了
回复

使用道具 举报

4

主题

193

回帖

528

积分

高级会员

积分
528
wyjistest 楼主

4

主题

193

回帖

528

积分

高级会员

积分
528
2024-5-2 10:03:33 | 显示全部楼层

五五哥 发表于 2024-5-2 10:02

我也中过,但是只用docker装了halo、apache webdav、gpt next web。不过我的很难排查,占用100%,压根无法s ...

难顶,我这服务器不能随便重装,数据还在上面。
回复

使用道具 举报

18

主题

52

回帖

264

积分

中级会员

积分
264
五五哥

18

主题

52

回帖

264

积分

中级会员

积分
264
2024-5-2 10:03:43 | 显示全部楼层
我怀疑是halo的主题下载了病毒,后面没装主题就没中毒了
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|小黑屋|HS2V主机综合交流论坛

GMT+8, 2024-12-19 04:11 , Processed in 0.024299 second(s), 3 queries , Gzip On, Redis On.

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表