记一次云服务器EIP出现异常对外攻击的问题

简介: 记一次云服务器EIP出现异常对外攻击的问题

大家好,我是早九晚十二,目前是做运维相关的工作。写博客是为了积累,希望大家一起进步!

中毒了

今天云主机运维人员告诉我说,服务器疑似中毒了,纳尼(ÒωÓױ)!

告警信息如下

异常对外攻击EIP:X.X.X.X

出现异常对外扫描攻击:22端口

麻烦您这边检查下,尽快对异常资源进行排查处理

看到这个提示,先不要慌,想一下是哪里出了问题。

解决思路

首先告警了第一件事,先看服务器状态!!!top,free,df等等等等,全部都执行一遍,看看有没有资源异常的情况。

top是最主要的,一般的病毒文件会疯狂侵占cpu,让你的服务器筋疲力尽致死。

执行top查看有无异常进程(如下图,一切正常,看样子这个病毒隐藏的很深~~~)

image.png

接下来分析告警信息,22端口扫描攻击,22端口是sshd服务,那只有用户通过sshd登录才能造成这种情况,于是分析可以登录的用户

 cat /etc/passwd|grep -v nologin

image.png

目前只存在五个用户能够登录服务器,依次查看用户的登录日志

cat /var/log/messages|grep 用户名|grep systemd-login

image.png

最后经过筛查与告警时候的时间,可以看到是test用户出现了异常登录信息,接下来我们查看test用户启动了哪些进程。

ps -ef |grep test

image.png

由此可见,的确是test用户启动了一堆异常进程一直下载外站资源,抢了我们的性能,这就是罪魁祸首!

病毒处理

查找异常进程的配置文件路径

lsof -p 1561

image.png

进入到异常文件目录,查找目录下的异常文件(带有xmr或mine的标识)

cd /tmp/unix

strings * |grep xmr

image.png

通过ip138查询得知,是外境IP

image.png

删除所有配置文件

rm -rf unix/

停止所有test进程

ps -ef|grep test|grep -v grep |awk '{print $2}'|xargs kill -9

再次查看

ps -ef|grep test

image.png

将test用户删除

userdel test
重点:建议更改sshd端口及root密码并且使用防火墙限制这个ip的访问。

码字不易。如果文章对您有希望的话,请三连支持一波。
如有问题,欢迎留言,一起探讨,感谢。
也可关注早九晚十二微信公众号,看到留言后会第一时间回复。

相关实践学习
通义万相文本绘图与人像美化
本解决方案展示了如何利用自研的通义万相AIGC技术在Web服务中实现先进的图像生成。
7天玩转云服务器
云服务器ECS(Elastic Compute Service)是一种弹性可伸缩的计算服务,可降低 IT 成本,提升运维效率。本课程手把手带你了解ECS、掌握基本操作、动手实操快照管理、镜像管理等。了解产品详情: https://www.aliyun.com/product/ecs
相关文章
|
缓存 监控 网络安全
因服务器时间不同步引起的异常
因服务器时间不同步引起的异常
1349 1
|
5月前
|
存储 弹性计算 安全
阿里云轻量服务器通用型、CPU优化型、多公网IP型、国际型、容量型不同实例区别与选择参考
阿里云轻量应用服务器实例类型分为通用型、CPU优化型、多公网IP型、国际型、容量型,不同规格族的适用场景和特点不同,收费标准也不一样。本文为大家介绍轻量应用服务器通用型、多公网IP型、容量型有何区别?以及选择参考。
|
7月前
|
数据挖掘
服务器数据恢复——服务器异常断电造成raid5阵列故障的数据恢复案例
某服务器上有一组由12块硬盘组建的raid5磁盘阵列。 机房供电不稳定导致机房中该服务器非正常断电,重启服务器后管理员发现服务器无法正常使用。 意外断电可能会导致服务器上的raid模块损坏。
|
3月前
|
域名解析 运维 监控
如何检测服务器是否被入侵?解析5大异常指标
本文系统介绍了服务器入侵的五大检测维度:硬件资源、网络流量、系统日志、文件完整性及综合防护。涵盖CPU、内存异常,可疑外联与隐蔽通信,登录行为审计,关键文件篡改识别等内容,并提供实用工具与防护建议,助力运维人员快速发现潜在威胁,提升系统安全防御能力。转载链接:https://www.ffy.com/latest-news/1916688607247077376
338 0
如何检测服务器是否被入侵?解析5大异常指标
|
5月前
|
弹性计算 安全
如何给一台云服务器绑定多个公网IP?
本文介绍了如何为云服务器绑定多个公网IP,适用于需多个IP地址托管不同应用的场景。以阿里云国际站为例,讲解使用弹性公网IP(EIP)和辅助弹性网卡实现该功能的步骤,适用于ECS实例。
如何给一台云服务器绑定多个公网IP?
|
6月前
|
运维 安全 算法
服务器 CPU 占用忽高忽低?排查这 6 个隐藏进程,90% 的异常都能解决
服务器运维中,CPU占用忽高忽低常由隐藏进程引发,影响服务稳定性。本文介绍六大需排查的隐藏进程:异常编译、挖矿程序、内存泄漏、网络请求异常、日志轮转问题及恶意软件。通过排查工具如top、ps、netstat等定位问题进程,并提供针对性解决方法,帮助开发者快速稳定服务器性能。
1697 0
|
6月前
|
Oracle 关系型数据库 数据库
数据库数据恢复—服务器异常断电导致Oracle数据库报错的数据恢复案例
Oracle数据库故障: 某公司一台服务器上部署Oracle数据库。服务器意外断电导致数据库报错,报错内容为“system01.dbf需要更多的恢复来保持一致性”。该Oracle数据库没有备份,仅有一些断断续续的归档日志。 Oracle数据库恢复流程: 1、检测数据库故障情况; 2、尝试挂起并修复数据库; 3、解析数据库文件; 4、导出并验证恢复的数据库文件。
|
10月前
|
弹性计算 Ubuntu 网络安全
ECS磁盘使用率异常升高,BPS,IOPS飙升
我刚开了一个2C4G的ECS,运行Ubuntu 20.04,常出现无响应、SSH断开等问题。原因是未配置swap,导致内存过高时磁盘写入频繁。解决办法在文章里。
801 72
|
9月前
|
安全 Linux
阿里云linux服务器使用脚本通过安全组屏蔽异常海外访问ip
公网网站可能会遭受黑客攻击导致访问异常,使用此脚本可以屏蔽掉异常IP 恢复访问。也可自行设置定时任务定期检测屏蔽。
712 28

热门文章

最新文章