pt吧 关注:225,274贴子:11,743,556
  • 9回复贴,共1

【210905】现在病毒太猖狂了,LINUX主机都中招。

只看楼主收藏回复

办公室有2条拨号宽带,一条宽带几台机子用,估计是病毒泛滥的拉,我的电脑一年多中了2次勒索病毒。
有一台LINUX主机,CENTOS系统,双网卡,一个网卡接进第一条宽带的内网,IP 192.168.0.200,没设网关,第二个网卡接了第2条拨号宽带,用来跑几个服务,包括PT。第二个网卡除了PT,没有其他任何端口暴露在公网,SSH只能通过第一条宽带上的几台电脑来控制,而且默认端口也从22改成了4位数的端口。
大概这一周,这台主机跑的一个服务不正常,不生效,这个服务是要通过crontab定时刷新的,一检查crontab,MD,中了挖坑病毒了,会自动删除我原先crontab的设定,然后添加三个任务。
SSH没暴露在公网的LINUX主机都会中毒,实在让我震惊。
现在就不清楚是第一条宽带上那几台电脑,中毒之后跑脚本搜获到我的LINUX主机,还是手工远程我的电脑,然后手工在PUTTY软件里登录LINUX,又手动试出密码(密码没保存,但很简单)。
LINUX完全不懂怎么杀毒,幸亏有全盘备份,而且数据不重要,可以直接恢复。
郁闷。


IP属地:广东1楼2021-09-05 22:47回复
    看一下有没有php,mysql之类的,包括docker容器。有的话改密码,改端口


    IP属地:上海2楼2021-09-05 22:55
    回复
      2025-12-28 14:23:52
      广告
      不感兴趣
      开通SVIP免广告
      损失惨重啊


      IP属地:广东来自iPhone客户端3楼2021-09-05 23:42
      回复
        绑定


        IP属地:中国香港来自Android客户端4楼2021-09-05 23:54
        回复
          绑定


          来自iPhone客户端5楼2021-09-06 00:05
          回复
            备份了数据,然后格了重新安装系统吧。因为你不知道他在哪里埋一个种。这种都是弱密码的锅,回头记得ssh改为key登录,还有不要随便给用户sudo权限。如果那个中毒的用户没有sudo,直接删了那个用户的账户和数据就可以了,不用重装。


            IP属地:山东来自Android客户端6楼2021-09-06 00:27
            收起回复
              绑定


              IP属地:江西来自Android客户端7楼2021-09-06 00:28
              回复
                你这不像ssh端口感染,更像局域网传播。我两台服务器dmz毛事没有,但是只要局域网有中招我的centos肯定全挂


                IP属地:广东来自iPhone客户端9楼2021-09-06 19:46
                回复
                  2025-12-28 14:17:52
                  广告
                  不感兴趣
                  开通SVIP免广告
                  公司的稳到死已经不敢开远程了,家里的nas只开ipv6的远程,而且都用强密码,小心驶得万年船。


                  IP属地:江苏来自Android客户端10楼2021-09-06 22:50
                  回复