全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 2103|回复: 23

绿云被人入侵并用作挖矿

[复制链接]
发表于 2020-10-18 23:40:01 | 显示全部楼层 |阅读模式
本帖最后由 havoc06 于 2020-10-19 13:05 编辑

这个帖子的标题原来是“绿云的系统镜像可能存在一些问题,被拿去挖矿了”,但是我和客服说了很久,他们都坚持认为他们的镜像没有问题,那我就改成我自己的服务器被入侵并用作挖矿的记录吧,希望能给大家一些警示。

今天登陆了绿云的一台机器后发现占用始终是100%,一看占用第一的进程 xmrig,居然是被人拿去挖门罗币了,又看了看另一台绿云的机器也是同样的情况,一开始我怀疑是我笔记本出了问题,但是看了看,其他服务商的服务器都没出问题。然后检查被拿来挖矿的这两台机器,都是用了debianuser这个用户,检查了一下/etc/shadow文件,这个默认的普通账户居然一开始就设置了密码,查看登录日志,黑客基本在几次登陆后就登录成功了(有一台服务器甚至是一次就登陆成功了)。

接着他执行了下面这个脚本,开始挖矿。

绿云debian10镜像的 debianuser账户的初始密码,要么很弱,要么就有着一定的规律。绿云用着debian10的朋友可以留意一下,如果不用这个账户直接 passwd -l debianuser。或者干脆userdel删除掉这个用户。
发表于 2020-10-18 23:42:42 | 显示全部楼层
我自己安装了其他的系统,没用模板。
 楼主| 发表于 2020-10-18 23:43:19 | 显示全部楼层
403_Forbidden 发表于 2020-10-18 23:42
我自己安装了其他的系统,没用模板。

真的没想到除了root,他这个镜像还设置了普通账户以及密码
发表于 2020-10-18 23:45:02 | 显示全部楼层
havoc06 发表于 2020-10-18 23:43
真的没想到除了root,他这个镜像还设置了普通账户以及密码

尽量不要用模板吧,我用全都自定义安装的。内存小就自己安装Debian,内存大的可以安装CentOS 8或者其他的了。
发表于 2020-10-18 23:45:09 来自手机 | 显示全部楼层
绝对是模板的问题,因为干净的系统没有这个用户
发表于 2020-10-18 23:45:27 | 显示全部楼层
感谢分享经验
发表于 2020-10-18 23:49:58 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2020-10-19 01:42:58 来自手机 | 显示全部楼层
一直都是禁止密码登录
发表于 2020-10-19 02:06:13 | 显示全部楼层
机器到手,第一件事就是证书登陆+禁止密码登录,不就完事了
 楼主| 发表于 2020-10-19 02:08:25 | 显示全部楼层
caddy 发表于 2020-10-19 02:06
机器到手,第一件事就是证书登陆+禁止密码登录,不就完事了

我就没想到他家还另外有个默认账户,而且这个密码估计还很弱或者有一些特征,黑客几次尝试就能破解出来.
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2024-4-26 01:10 , Processed in 0.061378 second(s), 8 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表