华为云-记录一次服务器被 kthreaddi 木马挖矿

一. 服务器被木马挖矿

 今天公司yapi和禅道服务突然不能访问,ssh上去看了一下,cpu被一个进程占用完了,进程杀掉之后会自动拉起,百度了一下,挖矿木马,淦!

华为云-记录一次服务器被 kthreaddi 木马挖矿

二. 华为云工单处理

处理过程:提交的工单响应后华为云安全工程师开始排查,几个小时后告诉我们可能是mongodb(yapi使用的)弱密码导致的,木马可能没法完全清除,建议重装系统。

最终结果:系统重装了,装之前把yapi和mysql数据备份了,禅道没多少东西直接不要了。

三. 后续修改措施

  1. 不要使用弱密码
  2. 只开放必须开放的端口
  3. 如果可以,最好添加ip访问白名单

1:这台服务器做测试环境和部署接口文档使用(没出线上问题没丢数据)。
2:华为云的安全工程师没法清理木马这个是我没有想到的(我也不清楚阿里云能不能清理)。
最后希望大家多注意服务器安全问题:joy:

《L04 微信小程序从零到发布》
从小程序个人账户申请开始,带你一步步进行开发一个微信小程序,直到提交微信控制台上线发布。
《G01 Go 实战入门》
从零开始带你一步步开发一个 Go 博客项目,让你在最短的时间内学会使用 Go 进行编码。项目结构很大程度上参考了 Laravel。
讨论数量: 4

我的阿里云前段时间也因为redis挂了挖矿木马 :sob:

4年前 评论
哓东 (楼主) 4年前
lyxxxh 4年前
Runtoweb3 (作者) 4年前

挖矿木马隐藏之深,是一般运维很难搞定的

4年前 评论

我公司华为云也遇到了挖矿病毒,我们最后的原因是docker对外暴露了9000端口(不小心),运维关闭了9000后就没问题了。

4年前 评论

阿里云云盾可以解决

4年前 评论
哓东 (楼主) 4年前

讨论应以学习和精进为目的。请勿发布不友善或者负能量的内容,与人为善,比聪明更重要!