记一次云服务器EIP出现异常对外攻击的问题

本文涉及的产品
应用型负载均衡 ALB,每月750个小时 15LCU
公网NAT网关,每月750个小时 15CU
网络型负载均衡 NLB,每月750个小时 15LCU
简介: 记一次云服务器EIP出现异常对外攻击的问题

大家好,我是早九晚十二,目前是做运维相关的工作。写博客是为了积累,希望大家一起进步!

中毒了

今天云主机运维人员告诉我说,服务器疑似中毒了,纳尼(ÒωÓױ)!

告警信息如下

异常对外攻击EIP:X.X.X.X

出现异常对外扫描攻击:22端口

麻烦您这边检查下,尽快对异常资源进行排查处理

看到这个提示,先不要慌,想一下是哪里出了问题。

解决思路

首先告警了第一件事,先看服务器状态!!!top,free,df等等等等,全部都执行一遍,看看有没有资源异常的情况。

top是最主要的,一般的病毒文件会疯狂侵占cpu,让你的服务器筋疲力尽致死。

执行top查看有无异常进程(如下图,一切正常,看样子这个病毒隐藏的很深~~~)

image.png

接下来分析告警信息,22端口扫描攻击,22端口是sshd服务,那只有用户通过sshd登录才能造成这种情况,于是分析可以登录的用户

 cat /etc/passwd|grep -v nologin

image.png

目前只存在五个用户能够登录服务器,依次查看用户的登录日志

cat /var/log/messages|grep 用户名|grep systemd-login

image.png

最后经过筛查与告警时候的时间,可以看到是test用户出现了异常登录信息,接下来我们查看test用户启动了哪些进程。

ps -ef |grep test

image.png

由此可见,的确是test用户启动了一堆异常进程一直下载外站资源,抢了我们的性能,这就是罪魁祸首!

病毒处理

查找异常进程的配置文件路径

lsof -p 1561

image.png

进入到异常文件目录,查找目录下的异常文件(带有xmr或mine的标识)

cd /tmp/unix

strings * |grep xmr

image.png

通过ip138查询得知,是外境IP

image.png

删除所有配置文件

rm -rf unix/

停止所有test进程

ps -ef|grep test|grep -v grep |awk '{print $2}'|xargs kill -9

再次查看

ps -ef|grep test

image.png

将test用户删除

userdel test
重点:建议更改sshd端口及root密码并且使用防火墙限制这个ip的访问。

码字不易。如果文章对您有希望的话,请三连支持一波。
如有问题,欢迎留言,一起探讨,感谢。
也可关注早九晚十二微信公众号,看到留言后会第一时间回复。

相关实践学习
2分钟自动化部署人生模拟器
本场景将带你借助云效流水线Flow实现人生模拟器小游戏的自动化部署
7天玩转云服务器
云服务器ECS(Elastic Compute Service)是一种弹性可伸缩的计算服务,可降低 IT 成本,提升运维效率。本课程手把手带你了解ECS、掌握基本操作、动手实操快照管理、镜像管理等。了解产品详情: https://www.aliyun.com/product/ecs
相关文章
|
3月前
|
存储 安全 数据可视化
如何规避DDoS攻击带来的风险?服务器DDoS防御软件科普
如何规避DDoS攻击带来的风险?服务器DDoS防御软件科普
99 0
|
4天前
|
监控 Ubuntu Linux
使用VSCode通过SSH远程登录阿里云Linux服务器异常崩溃
通过 VSCode 的 Remote - SSH 插件远程连接阿里云 Ubuntu 22 服务器时,会因高 CPU 使用率导致连接断开。经排查发现,VSCode 连接根目录 ".." 时会频繁调用"rg"(ripgrep)进行文件搜索,导致 CPU 负载过高。解决方法是将连接目录改为"root"(或其他具体的路径),避免不必要的文件检索,从而恢复正常连接。
|
4月前
|
存储 安全 数据挖掘
服务器数据恢复—异常断电导致EVA存储中RAID信息丢失的数据恢复案例
意外断电导致raid硬件损坏或者riad管理信息丢失等raid模块损坏而导致数据丢失的情况非常普遍。正常情况下,磁盘阵列一旦创建完成就不会再对管理模块中的信息进行更改,但是raid管理模块中的信息属于可修改信息,一次或多次的意外断电可能会导致这部分信息被篡改或丢失。断电次数过多甚至会导致raid卡上的元器损坏。
|
29天前
|
网络安全 Docker 容器
【Bug修复】秒杀服务器异常,轻松恢复网站访问--从防火墙到Docker服务的全面解析
【Bug修复】秒杀服务器异常,轻松恢复网站访问--从防火墙到Docker服务的全面解析
21 0
|
4月前
|
弹性计算 Java 应用服务中间件
云服务器 ECS产品使用问题之变更服务器配置时一直显示400异常报错,该怎么办
云服务器ECS(Elastic Compute Service)是各大云服务商阿里云提供的一种基础云计算服务,它允许用户租用云端计算资源来部署和运行各种应用程序。以下是一个关于如何使用ECS产品的综合指南。
|
4月前
|
缓存 监控 安全
云服务器公网流量异常排查指南
云服务器公网流量异常排查指南
215 1
|
4月前
|
Prometheus 监控 Cloud Native
Java 服务挂掉,服务器异常宕机问题排查
Java 服务挂掉,服务器异常宕机问题排查
800 1
|
5月前
|
负载均衡 监控 网络协议
高防服务器如何处理DDoS攻击?关于高防服务器的一些技术细节
DDoS攻击是网络威胁,通过大量请求淹没服务器。防御措施包括:备份网站以备切换,拦截异常HTTP请求,增加带宽抵御流量攻击,使用CDN分发内容并隐藏源IP。防御策略涉及流量清洗、黑洞路由、负载均衡等。硬件如防火墙、IDS/IPS也重要,云服务提供自动防护和弹性扩容。
116 3
|
5月前
|
存储 小程序 数据库
服务器数据恢复—异常断电导致存储不可用的数据恢复案例
服务器存储数据恢复环境: 一台存储中有一组由12块SAS硬盘组建的RAID6磁盘阵列,划分为一个卷,分配给几台Vmware ESXI主机做共享存储。该卷中存放了大量Windows虚拟机,这些虚拟机系统盘是统一大小,数据盘大小不确定,数据盘是精简模式。 服务器存储故障: 机房断电导致服务器存储异常关机,加电后存储无法使用。
服务器数据恢复—异常断电导致存储不可用的数据恢复案例
|
6月前
|
安全 NoSQL Redis
服务器又被攻击了,我这样做...
近期遭遇阿里云服务器频繁报警,经分析发现是由于测试服务器所有端口对公网开放,导致自动化程序对其扫描。黑客可能利用类似Redis的未授权访问漏洞进行攻击。为避免此类问题,建议:1. 不开放不必要的端口;2. 避免以root权限运行服务;3. 设置服务器IP白名单;4. 定期更换密码。保持良好安全习惯可保障服务器安全。
1158 3
服务器又被攻击了,我这样做...
下一篇
无影云桌面