接上贴,现在我们已经配置好了防火墙阻止邮件/ssh/rdp的出站
但是我们现在还不知道是哪台小鸡在对外发垃圾邮件/对外扫描/对外爆破
省流: 此人挂了个闲置小鸡赚钱的东西(实际上就是拿你小鸡跑黑产流量),目前已直接杀鸡
定位小鸡
conntrack -E -p tcp --dport prot
(如果现在他停止对外扫爆/滥发邮件这个方式是找不到他的)
[DESTROY] tcp 6 TIME_WAIT src=10.0.1.34
src就是正在滥用的这台小鸡的内网IP,后面内容可忽略
然后根据内网IP查找具体是哪个小鸡

这里我们确认了是这台 v1033 的小鸡
接下来就直接封禁,但别删鸡,然后我们需要备份他的硬盘留存证据
确定他在干什么
首先在virtualizor里面查看他硬盘在哪

确定硬盘是 /dev/lvg/vsv1033-dKUJNkrCx3XQDwpU-Irk0HvJdJKDqpdIi
接下来使用dd命令将硬盘数据备份到文件里面
dd if=/dev/lvg/vsv1033-dKUJNkrCx3XQDwpU-Irk0HvJdJKDqpdIi \
> of=/root/vsv1033-backup.img \
> bs=16M status=progress conv=noerror,sync
754974720 bytes (755 MB, 720 MiB) copied, 2 s, 372 MB/s
64+0 records in
64+0 records out
然后把备份文件拖入自己的电脑方便操作
接下来就可以直接查看这台小鸡干了什么了
注意:这个文件实际上不是正常的光盘文件,7zip能打开,win11自带的那玩意打不开
通过命令执行记录可知,此小鸡似乎是使用docker安装的东西
所以我们直接看他docker就行了

打开 config.v2.json文件
发现是一个叫 earnfm 的程序

搜索发现是一个闲置小鸡赚钱的东西(实际就是拿你小鸡跑黑产流量)

还有乐子,我刚暂停他小鸡几分钟,他就发了一个工单

补充一下,这人还不止挂了这一个,还有一个tm(也是闲置小鸡赚钱的),甚至还有一个xrayr
256m小鸡疯狂草啊

@zhou #4 好多帖子都说过这种闲置小鸡赚钱是你拿你小鸡去跑黑产流量
我说咋掉线了
学到了
666
闲置赚钱果然都是骗人的
我擦 这玩意还能滥发邮件
我说我的小鸡,咋没了。原来是这样的哦
开盒了
@dira #5 之前没设防火墙,小鸡能通邮件,现在学聪明了
邮件/ssh/rdp出站全ban了
这就是为什么要全盘加密