全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 895|回复: 11
打印 上一主题 下一主题

[美国VPS] all in boom开的虚拟机被黑了

[复制链接]
跳转到指定楼层
1#
发表于 2024-2-21 18:02:39 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
本帖最后由 Skywalker 于 2024-2-21 18:48 编辑

一直是电信v4内网,就没怎么注意安全,年前把ipv6配置上了,没想到就翻车了
原来是frp搞的,走的还是50022高端口

之前是为了开samba,建了个kodi用户,用的弱口令,忘记关ssh权限

这两天回来发现主机风扇狂转,上pve看了下load直接到6了,跑虚拟机里看了下是个叫sshd的进程
后面研究了下发现是伪装的二进制文件,估计是cpu挖矿的
查了下这个用户的历史命令,不知道还有没有隐患

现在已经把用户删掉了,fail2ban之前装上忘记systemctl enable了,真的**

论坛code直接不给插命令,只好传图了
2#
 楼主| 发表于 2024-2-21 18:07:51 来自手机 | 只看该作者
之前一天1.2度,挖矿跑起来直接2.7度了
3#
发表于 2024-2-21 18:08:25 | 只看该作者
虚拟机删了重建完事了,又不是pve主机被黑
4#
 楼主| 发表于 2024-2-21 18:10:12 | 只看该作者
我是一只小猫咪 发表于 2024-2-21 18:08
虚拟机删了重建完事了,又不是pve主机被黑

东西挺多的,来回配很麻烦,这台机子主要做下载用
要是没其他问题我就不重装了
5#
发表于 2024-2-21 18:11:43 | 只看该作者
Skywalker 发表于 2024-2-21 18:10
东西挺多的,来回配很麻烦,这台机子主要做下载用
要是没其他问题我就不重装了 ...

那你居然不做快照,讲道理用pve起码有7成理由是奔着快照功能才对
6#
 楼主| 发表于 2024-2-21 18:19:18 来自手机 | 只看该作者
我是一只小猫咪 发表于 2024-2-21 18:11
那你居然不做快照,讲道理用pve起码有7成理由是奔着快照功能才对

直通了个7.68t的u2,这快照个毛线
7#
发表于 2024-2-21 18:37:21 | 只看该作者
v6也会被扫啊
8#
 楼主| 发表于 2024-2-21 18:51:20 | 只看该作者

经过你这么提醒我忽然想起来了,应该是frp穿透进来的,我之前查了下kodi的登陆ip,显示的127.0.0.1
ipv6还是不太可能被扫

主要问题还是弱口令+没关login权限的问题
9#
发表于 2024-2-21 20:13:04 | 只看该作者
Skywalker 发表于 2024-2-21 18:07
之前一天1.2度,挖矿跑起来直接2.7度了

老哥 这是什么插座
10#
发表于 2024-2-21 21:44:07 | 只看该作者
Skywalker 发表于 2024-2-21 18:51
经过你这么提醒我忽然想起来了,应该是frp穿透进来的,我之前查了下kodi的登陆ip,显示的127.0.0.1
ipv6 ...

frp那就对了,我之前也被爆破过
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2024-5-5 22:46 , Processed in 0.062179 second(s), 7 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表