Tanda-tanda biasa VPS yang dicerobohi: trafik keluar luar biasa, CPU 100% berterusan, proses yang tidak dikenali, atau notis penyalahgunaan daripada pusat data. Jika anda mengesyaki pencerobohan, ikut langkah di bawah mengikut turutan.
1. Sahkan sama ada ia benar-benar dicerobohi
last # log masuk terkini — ada IP yang tidak dikenali?
w # siapa dalam talian sekarang
ps aux --sort=-%cpu | head # proses mencurigakan yang lahap CPU
ss -tunp # sambungan keluar luar biasa
crontab -l; ls /etc/cron.* # tugas cron mencurigakan
2. Tindakan segera
- Jika perlu, hadkan rangkaian melalui konsol atau tembok api untuk memutuskan trafik keluar (biasa bagi perlombongan atau serangan keluar).
- Segera tukar semua kata laluan dan kunci berkaitan (root, panel, pangkalan data).
- Matikan proses mencurigakan; buang tugas cron dan item permulaan yang tidak sah.
3. Cari titik masuk
Punca paling biasa: kata laluan lemah dengan log masuk kata laluan SSH dihidupkan, kelemahan aplikasi web yang tidak ditampal (pemalam WordPress dan sebagainya), atau kunci dan fail .env yang bocor. Semak log akses web dan log aplikasi untuk mengesan apa yang dieksploitasi.
4. Bersihkan sepenuhnya: pasang semula dahulu
Selepas pencerobohan, penyerang mungkin meninggalkan pintu belakang atau rootkit. Cara paling selamat ialah menyandarkan data anda dan memasang semula sistem pengendalian, bukannya memadam perisian hasad satu per satu. Kemudian pulihkan data dan konfigurasi yang bersih.
5. Cegah ia berulang
- Log masuk kunci SSH, kata laluan dimatikan, dan pengguna bukan root.
- Tembok api ufw dengan port terbuka yang minimum; pasang fail2ban.
- Tampal sistem pengendalian dan semua aplikasi serta pemalam web dengan segera.
- Sandarkan secara berkala; jangan simpan kunci dan
.envdalam repositori dan jangan biarkan ia bocor.
Mengesyaki sesuatu tidak kena tetapi tidak pasti cara mengendalikannya? Hubungi jualan di Telegram @aliyun370 untuk bantuan.