VPS 被入侵的常見信號:異常的對外流量、CPU 長期跑滿、出現陌生程序、收到機房濫用通知。一旦懷疑被入侵,按下面的順序處理。
1. 先確認是否真被入侵
last # 最近登入紀錄,有沒有陌生 IP
w # 目前線上使用者
ps aux --sort=-%cpu | head # 高佔用的可疑程序
ss -tunp # 異常的對外連線
crontab -l; ls /etc/cron.* # 可疑的排程任務
2. 立即處置
- 必要時透過主控台限制網路或防火牆,切斷對外連線(常用於挖礦/對外攻擊)。
- 立刻修改所有相關密碼與金鑰(root、面板、資料庫)。
- 結束可疑程序,刪除可疑排程任務與啟動項目。
3. 找到入侵入口
最常見原因:弱密碼 + 開放 SSH 密碼登入、未更新的 Web 應用漏洞(WordPress 外掛等)、外洩的金鑰或 .env。檢查 Web 存取日誌和應用日誌,定位被利用的點。
4. 徹底清理:優先重灌
被入侵後,攻擊者可能留有後門、rootkit,最穩妥的做法是備份好業務資料後重灌系統,而不是逐個刪木馬。重灌後再還原乾淨的資料與設定。
5. 防止再次發生
- SSH 金鑰登入 + 停用密碼 + 非 root 使用者。
- ufw 防火牆最小化開放連接埠,安裝 fail2ban。
- 及時更新系統與所有 Web 應用、外掛。
- 定期備份,金鑰與
.env不入庫、不外洩。
懷疑機器異常但不確定如何處置,可聯絡客服 Telegram @aliyun370 協助排查。