已经拆了哪吒,现在不怕说了
总结:
所有netcup 甲骨文 等一些常见海外服务商全灭
表现分2种,一种帮你挖矿,一种直接改了你的ssh密钥,让你直接无法登录
反而国内腾讯云 阿里云的6台都还幸存(各种方式查入侵,没有发现任何踪迹)
我被灭的服务器中包括:
甲骨文:24年酒店甲骨文的幸存凤凰城1台;22年sg 2台,25年春川2台,这些中凤凰城因为账号无权,所以永远告别了
netcup:重装
zap:重装
其他4个常见小厂:因为没啥东西,等待重装
基本可以确定都是通过扫段发现的我
但是,入侵者把我春川arm留下了,这台arm上装有面板本身
换而言之,他留了面板本身,且我没找出他入侵任何踪迹,如果他真的入侵了,但是删除了所有迹象呢?会不会是他后续可以通过我升级后的面板掌握,通过某种我没发现的后台,来掌握我所有在面板上的小鸡?或者更深入一点儿,通过官方也没发现的新漏洞,继续潜伏?
我不敢赌。
总结:哪吒可以扔了,虽然理论上cf+关闭webssh+白名单+nginx可以99.9%保障后续不受灾,但是我怕了,当年V0升级V1就有一次,这次我不敢再试
理论上纯上报数据的探针是最保险了,我去看看有什么好面板,实在不行AI手搓一个也比这些放心。
对了:
所有入侵的小鸡,如果里面有服务使用了第三方存储桶、AI之类第三方资源key的,迅速更换所有的key,安全第一!
只要发现面板所在小鸡不对劲的,如果不折腾,建议重装所有小鸡!
其实可以救回来的,论坛里已经有人发了排查方法,只需要加入排查出来后 直接删除有问题的内容就行。
我说下方法:
1、前提你的探针面板还在,所有被入侵的小鸡都还在面板显示。
2、满足第一个条件后 进入你的探针管理后台 点击小鸡后面的终端 即可进入机子的命令行,然后你先 passwd 改密码,能实现通过ssh登录,然后就可以排查问题并删除恶意文件了。
我自己修改的脚本放下面了
我也被入侵了
老哥,你签名有探针地址。应该是收集的这玩意
我现在在想怎么做备份,有数据的两台关一天了没敢开
你们都不关webssh的吗
一直caddy屏蔽后台地址,自己修改客户端,只保留上报信息功能,一点事情都没有
一样.机场小鸡被黑只能重装!进都进不去!vns点开就下
我的18台没啥事 不过我看到出事了 昨天晚上关掉了webssh了
被当肉鸡宰了,吓得我赶紧重新装了
我是容器安装,每1小时检查更新并自动升级 到最新版本
