尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

阿里云ECS服务器被黑客入侵

阿里云ECS服务器被黑客入侵 我的服务器被黑客入侵了我也猜测我的密码是被爆破的因为第一次设置密码设置的比较简单。简单理解 阿里云检测到从你的这台服务器 IP主动向外大量扫描别的机器的 22 (SSH) 端口这种行为只有两种可能你自己手动跑了扫描脚本你说没有排除黑客拿到了你服务器权限在你的机器上植入木马 / 扫描程序用你的服务器去全网爆破其他服务器阿里云的风控逻辑 不是别人攻击你的网站是你的服务器变成黑客的 “肉鸡”对外发起攻击所以阿里云临时限制你的服务器向外访问 22 端口防止继续骚扰其他用户。封禁到期后木马还在服务器里就会再次扫描反复触发处罚也就是你收到多条短信的原因。大概率就是黑客通过 SSH22 端口暴力破解拿到你的账号密码登录进你的服务器植入扫描木马。1. 黑客怎么知道你的服务器 IP阿里云 ECS 的公网 IP 是全网公开的任何人都能扫到。 黑客写个自动化脚本批量遍历阿里云、腾讯云大量公网 IP 段挨个探测这个 IP 的 22 端口有没有打开 如果端口开放就尝试猜密码。你的 IP 不需要特意泄露黑客是地毯式批量扫描全网 IP自动发现你的服务器。2. 怎么拿到 SSH 密码最核心方式 1暴力破解你现在最可能的情况脚本自动循环试大量弱密码root/123456、root/admin123、root服务器IP、root你的手机号这类简单密码。 只要你的密码是简单密码脚本短时间就能撞出来。黑客脚本一天可以尝试几十万次密码不需要人工操作。方式 2泄露密码密码写在代码、笔记里不小心上传到 GitHub/Gitee密码复用别的网站泄露密码黑客拿这个密码尝试 SSH 登录方式 3漏洞入侵相对少旧系统版本存在漏洞不用密码直接拿到权限。3. 为什么你中招了新手最常见组合两个条件同时满足就极易被拿下安全组 22 端口对全网开放0.0.0.0/0→ 任何人都能访问你的 SSH 端口SSH 账号密码是弱密码→ 脚本直接爆破成功不是你 “点了什么病毒”是互联网上 7×24 小时有无数机器人在全网扫 22 端口只要你开着 弱密码几天内就会被攻破。4. 现在立刻做的补救先修改 root 密码设置很长的复杂密码大小写 数字 符号不要简单单词安全组把 22 端口从 0.0.0.0 删掉只放行你自己电脑的公网 IP长期方案关闭 SSH 密码登录改用密钥登录彻底杜绝密码爆破如果里面已经有木马反复扫描直接备份文件重装系统盘最干净补充小提示你收到的告警是你的服务器向外扫描别人 22 端口。 黑客拿到你的服务器之后就会拿你的机器继续去爆破其他服务器这就是肉鸡。接下来需要排查黑客入侵后对服务器做了什么。界面解读远程连接服务器后发现VNC 看到大量Failed to kill process报错说明系统里有顽固进程杀不掉就是黑客植入的恶意程序这类木马会自我保护普通 kill 命令没法终止。这种情况手动清理很难清干净恶意程序已经深度驻留系统就算杀掉当前进程定时任务会立刻重新拉起。日志里反复出现进程无法杀死是恶意程序防护机制黑客木马会守护进程A 进程被干掉B 进程马上重新创建 A拿到 root 权限的入侵者可以修改系统内核 / 进程参数让普通命令杀不掉进程 新手最优方案备份你需要的代码、数据库文件直接重装系统盘重装会清空系统一次性清除全部木马、定时任务、隐藏后门比手动排查省心避免后续继续触发阿里云攻击告警。Linux 排查命令直接复制执行按顺序查注意黑客如果有 root 权限有可能篡改日志日志只能做参考如果发现大量异常最稳妥还是重装系统。1. 查看登录记录看黑客什么时候、哪个 IP 登录进来# 查看最近登录的所有账号、来源IP、登录时间 last重点看不是你自己的 IP、凌晨 / 清晨登录记录就是黑客登录记录解读 last 登录日志root pts/1 202.1.31.126 Wed Sep 30 06:14 - 06:14 (00:00) root pts/0 8.163.34.211 Wed Sep 30 05:06 - 07:20 (02:13)✅这 2 条就是黑客登录记录8.163.34.211登录维持了 2 小时 13 分钟黑客拿到 root 权限在服务器操作很久。202.1.31.126另一个陌生 IP登录成功但是只登录一瞬间就退出。后面122.234.93.142是你自己的 IP你之前登录操作的记录可以忽略。现在情况确认黑客已经拿到 root 管理员权限在 9 月 30 日早上登录你的服务器植入扫描木马也就是阿里云告警里你的服务器向外扫 22 端口的根源。拿到 root 权限的黑客可以修改日志、隐藏进程、创建隐形后门。就算你改密码也可能留有后门下次还能进来。# 查看失败的登录尝试暴力破解记录 lastblastb 解读失败登录记录lastb 是SSH 暴力破解尝试记录 这一大堆全部是黑客机器人在疯狂尝试猜账号密码 test、hduser、www、gaojie、macheng、admin、gittest、ansibleu、user2、professo、ashish、huy、raccmcse、deployus、cdn、bible、ubuntu、oracle、ftpuser、root 来源 IP155.102.201.82、181.198.203.197、103.141.176.102、183.222.230.188、139.19.117.197、183.222.230.188简单一句话大量机器人 7×24 扫描你的 22 端口尝试各种用户名 密码组合。 之前last里那条8.163.34.211的 root 登录就是成功破解进去的那次其他几十万次都是失败尝试。2. 查看当前谁正在服务器里面有没有黑客还在线who ww会显示登录 IP、正在执行什么命令、CPU 占用。解读who和w的结果1 userroot tty1✅现在服务器里只有你自己VNC 本地终端登录黑客当前没有在线连接很好。tty1 代表阿里云 VNC 控制台本地登录不是 SSH 远程登录。FROM那一栏是空的说明不是外网 SSH 进来的。load average0.01,0.38,0.84当前负载不算高。注意黑客不在线 ≠ 木马 / 后门已经消失。他已经把程序留在系统里面了只是现在没有登录进来操作。之前 VNC 看到的杀不掉进程就是证据。3. 查看系统账号检查黑客新建后门账号cat /etc/passwd看列表里有没有陌生用户名尤其是 UID0 的账号root 权限后门。/etc/passwd 结果解读✅ 很好没有发现 UID0 的后门账号所有账号里只有 root 的 UID 是 0其他都是普通系统内置账号没有黑客新增的特权后门用户。但注意这不代表系统干净。root 入侵的木马不一定需要新建账号可以直接用 root 权限放程序、守护进程。# 查看所有特权账号 awk -F: $30 {print $1} /etc/passwd正常只能有 root 一个 UID0多出来的就是后门账号。结果解读root✅ 只有 root 一个 UID0 账号没有新增特权后门账号。4. 看异常进程木马扫描程序大概率在这里top看 CPU 占用很高的陌生进程记下 PID。top 结果解读当前进程列表里暂时没有看到明显挖矿 / 扫描木马进程内存总共 1736.9M空闲 327M负载 0.04、0.21、0.67整体不算高。 能看到的进程AliYunDun / AliYunDunMonito /aliyun-service阿里云自带安全监控正常不是病毒。systemd、kthreadd、ksmd 等Linux 系统内核基础进程正常。top就是你当前运行的 top 命令本身。但是⚠️木马可以做到进程隐藏root 权限植入的恶意程序可以躲在内核里top 看不到这个是重点。# 列出所有进程看可疑程序 ps -ef扫描木马一般会持续占用 CPU不停向外发包。5. 查看定时任务黑客最常用木马放定时任务就算你杀进程到时间自动重新启动# root用户的定时任务重点 crontab -l # 查看系统全局定时任务 ls -l /etc/cron.* cat /etc/crontab⚠️ 这里非常关键很多入侵黑客会添加定时任务就算你杀掉木马程序过几分钟自动重新跑反复触发阿里云对外扫描告警。⚠️ 确认服务器已经中毒reboot /dev/shm/w.sh astats netai kstats sssh 1 az 0 * * * * cd /dev/shm ./w.sh astats netai kstats sssh 1 az这是恶意木马定时任务reboot服务器开机自动执行/dev/shm/w.sh脚本0 * * * *每小时 0 分自动运行这个脚本/dev/shm是内存文件系统重启后里面文件会消失但是 crontab 这条记录会保留重启后木马又会重新下载脚本执行。astats/netai/kstats 是典型 Linux 扫描 / 挖矿木马家族就是它导致阿里云告警、出现无法 kill 的进程。立刻操作优先级从高到低1. 先删掉这条恶意定时任务crontab -rcrontab -r 直接清空 root 全部定时任务这条木马任务就删掉了。2. 查看木马脚本可选了解用ls /dev/shm cat /dev/shm/w.sh3. 重点结论哪怕删掉 crontab这台机器依然不能信任。 黑客已经拿到 root 权限除了 crontab还可能埋了systemd 恶意自启服务内核 rootkit进程隐藏top 看不到SSH 后门、预留账号推荐方案先备份你的项目代码、配置文件不要直接备份/dev/shm、系统目录只备份你自己写的业务文件阿里云控制台 → ECS 实例 →更换系统盘重装纯净系统重装系统盘会清空系统所有后门、木马一次性清除这是唯一可靠的办法。解读/etc/cron.*这一批系统级定时任务全部正常没有新增恶意脚本。 恶意任务是放在root 用户个人 crontabcrontab -l看到的那两行不是系统全局 cron 目录所以这里看不到木马。解读/etc/crontab系统全局定时任务完全正常是 Ubuntu 原生自带配置没有植入恶意命令。木马的定时任务只存在于root 个人 crontabcrontab -l看到的那两行不在这个全局文件里所以这里看不到。6. 查看网络连接看服务器正在和哪些外部 IP 通信# 安装工具如果没有 yum install net-tools -y # 查看当前所有对外连接 netstat -antp看大量向外访问22端口的连接就是扫描行为。7. 查看系统日志SSH 登录日志# 查看ssh登录日志 grep sshd /var/log/secure能看到哪些 IP 尝试登录哪些 IP 登录成功。排查完之后分两种情况处理情况 A查到陌生账号、异常定时任务、陌生高 CPU 进程直接备份你的代码 / 资料重装系统盘黑客拿到 root 权限后可以藏隐形后门单纯删进程、改密码很可能清不干净过段时间再次入侵。情况 B没有发现后门可能性很低修改 root 高强度密码安全组22 端口删掉 0.0.0.0/0只放行你自己电脑公网 IP关闭 ssh 密码登录改用密钥登录执行完之后你重点关注这几个问题last命令有没有陌生 IP 登录记录crontab -l有没有莫名其妙的定时脚本top 命令里有没有持续高 CPU 的陌生进程你可以把执行结果贴给我帮你判断。补充提醒 现在先立刻去阿里云控制台安全组限制 22 端口来源 IP防止黑客继续登录进来。
返回列表