当前位置: 首页 > news >正文

云服务器系统盘满了,但是其他正常,是否可能是被攻击了

目录

  • 问题背景
  • 分析
  • 排查解决

问题背景

今天登录我的云服务器看了眼,发现系统盘满了,但是其他正常
在这里插入图片描述
在这里插入图片描述

分析

1、首先要确认是否是被攻击:

  • top / htop (安装:yum install htop 或 apt install htop):
  •       查看实时运行的进程,按 M 按内存排序,按 P 按CPU排序。留意消耗极高的、名称奇怪的进程,比如 minerd、xmr 等挖矿程序。注:ydservice是腾讯的进程(我是腾讯的云服务器)
  • netstat -tunlp 或ss -tunlp查看所有监听端口和建立连接的进程
  •       主要查看有没有不熟悉的端口
  • iftop (安装:yum install iftop 或 apt install iftop)
  •       查看实时网络流量,观察是否有异常的大量入站/出站流量。

  • 检查异常用户和登录记录
  • last / lastb:查看成功登录和失败登录的记录。注意从未知IP地址或非常用时间的登录,尤其是root用户。

    cat /var/log/auth.log (Debian/Ubuntu) 或 /var/log/secure (CentOS/RHEL):详细认证日志,仔细查看可疑登录尝试。

    cat /etc/passwd:查看系统用户列表,注意是否有新增的陌生用户。

    sudo -l:列出当前用户能执行的sudo命令。

    我在执行last命令后出现2个异常且频繁登录的ip,于是我:

    step1:

    # 1. 立即封禁可疑IP
    sudo iptables -A INPUT -s 119.36.x.x -j DROP
    sudo iptables -A INPUT -s 59.172.x.x -j DROP# 2. 踢出所有活跃会话
    sudo pkill -9 -t pts/3
    sudo pkill -9 -t pts/4# 3. 禁用密码登录(强制密钥认证)
    sudo sed -i 's/^#PasswordAuthentication yes/PasswordAuthentication no/' /etc/ssh/sshd_config
    sudo systemctl restart sshd
    

    step 2:

    # 1. 检查恶意授权密钥
    grep -R "119.36.xx.xx" /root/.ssh/ /home/*/.ssh/# 2. 查找隐藏后门文件
    find / -name authorized_keys -mtime -365 | xargs grep -L "your-public-key"# 3. 检查sudoers篡改
    sudo grep -r "NOPASSWD" /etc/sudoers.d/
    

    step3:账号安全加固:

    # 1. 重置root密码(即使使用密钥)
    sudo passwd root# 2. 创建新管理员账号
    sudo useradd -m -s /bin/bash admin
    sudo passwd admin
    sudo usermod -aG sudo admin# 3. 禁用root远程登录
    sudo sed -i 's/^PermitRootLogin yes/PermitRootLogin no/' /etc/ssh/sshd_config
    

    排查解决

    待更新……

http://www.xdnf.cn/news/690301.html

相关文章:

  • electron开发百度桌面应用demo及如何打包应用
  • SpringBoot 执行Lua脚本 服务端执行 减少性能损耗 优化性能 优化连接性能
  • linux使用服务添加一个开机启动脚本
  • 同一机器下通过HTTP域名访问其他服务器进程返回504问题记录
  • 服务器带宽线路的区别(GIA、CN2、BGP、CMI等)
  • Python教程(七)——错误和异常
  • Rust并发编程实践指南
  • Hadoop复习(一)
  • LVS-DR 负载均衡群集
  • LeetCode Hot100 (普通数组)
  • 深入解析 IP 代理:原理、应用场景与优化策略
  • ubuntu20.04安装NVIDIA显卡驱动(驱动官网下载安装包,解决开机启动黑屏问题,终极保姆式方案教程)
  • 51c~CUDA~合集1
  • Nginx内置变量及案例详解
  • 【mysql】-5 索引
  • 服务器tty2终端如何关机
  • WebAssembly 及 HTML Streaming:重塑前端性能与用户体验
  • 力扣100题---字母异位词分组
  • 力扣经典算法篇-16-最长公共前缀(顺序查找法,二分查找法,分治算法)
  • 学习率及相关优化参数详解:驱动模型高效训练
  • IP 风险画像技术略解
  • Parasoft C++Test软件单元测试_实例讲解(对多次调用的函数打桩)
  • apptrace 视角下移动端深度链接技术与优势​
  • 02-BTC-密码学原理 对hash算法如果出现漏洞的思考
  • MySQL 使用全局锁会导致的问题?
  • 【从零开始学习QT】Qt 概述
  • zookeeper 操作总结
  • 切换到旧提交,同时保证当前修改不丢失
  • K最近邻(KNN)算法完整实现指南
  • Linux -- gdb/cgdb的认识和使用