华为云-记录一次服务器被 kthreaddi 木马挖矿

一. 服务器被木马挖矿

 今天公司yapi和禅道服务突然不能访问,ssh上去看了一下,cpu被一个进程占用完了,进程杀掉之后会自动拉起,百度了一下,挖矿木马,淦!

华为云-记录一次服务器被 kthreaddi 木马挖矿

二. 华为云工单处理

处理过程:提交的工单响应后华为云安全工程师开始排查,几个小时后告诉我们可能是mongodb(yapi使用的)弱密码导致的,木马可能没法完全清除,建议重装系统。

最终结果:系统重装了,装之前把yapi和mysql数据备份了,禅道没多少东西直接不要了。

三. 后续修改措施

  1. 不要使用弱密码
  2. 只开放必须开放的端口
  3. 如果可以,最好添加ip访问白名单

1:这台服务器做测试环境和部署接口文档使用(没出线上问题没丢数据)。
2:华为云的安全工程师没法清理木马这个是我没有想到的(我也不清楚阿里云能不能清理)。
最后希望大家多注意服务器安全问题:joy:

《L03 构架 API 服务器》
你将学到如 RESTFul 设计风格、PostMan 的使用、OAuth 流程,JWT 概念及使用 和 API 开发相关的进阶知识。
《L02 从零构建论坛系统》
以构建论坛项目 LaraBBS 为线索,展开对 Laravel 框架的全面学习。应用程序架构思路贴近 Laravel 框架的设计哲学。
讨论数量: 4

我的阿里云前段时间也因为redis挂了挖矿木马 :sob:

4年前 评论
哓东 (楼主) 4年前
lyxxxh 4年前
Runtoweb3 (作者) 4年前

挖矿木马隐藏之深,是一般运维很难搞定的

4年前 评论

我公司华为云也遇到了挖矿病毒,我们最后的原因是docker对外暴露了9000端口(不小心),运维关闭了9000后就没问题了。

4年前 评论

阿里云云盾可以解决

4年前 评论
哓东 (楼主) 4年前

讨论应以学习和精进为目的。请勿发布不友善或者负能量的内容,与人为善,比聪明更重要!