让腾讯云恶心死了,误封我机子还打太极拳

2022-03-07 19:20:47 +08:00
 thzero2020

去年买的轻量 4c4g,上面跑 OCR 和 BT 种子自动出种。OCR 开了一个端口调用 API ,为了跑全自动出种,开了公网 FTP 并且跑了一个 QBittorrent 。

年前的时候还好好的,过年后不知道从啥时候开始服务器被挂上了挖矿程序 CPU 一直 100%占用,3 月 1 号晚上 7 点收到的短信说让我 3.4 日前清除。我当时太忙了到 3.3 号才处理的,清除后,把所有密码都改了一遍,并按要求反馈到工单系统,客服也回了个电话,说 3.4 号之后会有复查,第二次查到直接封机子。我当时也挺担心没有清除完全,所以那几天每隔段时间就 SSH 上去看一眼有没有被再拿去挖矿(主要不知道清除干净没),我可以保证的是自 3.3 号到 3.5 日绝对没有被拿去挖矿,CPU 占用基本上都没有占用(就发种的时候 CPU 占用高点可能有 30%?其他时间段 CPU 基本 0 占用)。然而在 3.5 号 5 点依然通知我服务器挖矿了,接着就把我服务器封停了。我发工单系统说是误封,反馈来的就是挖矿无法解封,我让他们出示这几天的 CPU 占用情况,客服就是一个劲的复读。误封没误封,很简单的事情,你直接后台看一眼 CPU 占用不就知道了吗?

真的有被腾讯云恶心到,老哥们也千万要小心自己生产环境的机子别被挂马,要不损失就大了,直接复读打太极拳。

刚刚看站内信的时候,又想起了 1 月份服务器还被打一次,直接给我黑洞了,一共就打了几分钟,黑洞 2 小时,停止攻击后,我去找客服解封,也是一直打太极只能硬等 2 小时,以前的自助解封也被关了。我这服务器根本连站都没建每次都是 IP 直接访问的。



10441 次点击
所在节点    程序员
76 条回复
xmumiffy
2022-03-07 23:39:29 +08:00
@jorneyr 跑满是没事的 我跑了一个多星期的 ffmpeg 都没事
icyalala
2022-03-07 23:52:01 +08:00
挖矿监测的是通信协议、流量特征,CPU 高不一定是挖矿,挖矿也不一定 CPU 高。
axisray
2022-03-07 23:58:18 +08:00
每隔段时间就 SSH 上去看一眼
ssh 不靠谱,之前见到过在 bash.rc 加代码的,登陆的时候会自动停止挖矿,特别鸡贼
bug123
2022-03-08 00:12:40 +08:00
据我多次被封禁的经验,很少有误封的😌
murmur
2022-03-08 07:49:43 +08:00
你处理的逻辑不对,linux 没有 windows 那种 360 级别的强力流氓,遇到木马除非你是高深人士,否则直接备份数据重置系统
jorneyr
2022-03-08 08:00:55 +08:00
@xmumiffy 明白了,那还合理。
nosmile
2022-03-08 08:27:04 +08:00
“监管部门通报”
davidstonex
2022-03-08 08:44:49 +08:00
被监管部门通报了,即使你接到通知就关机了,也一样会被封的。
ijrou
2022-03-08 09:08:18 +08:00
你要想着腾讯服务器不会无缘无故去封机子的,你要从自身找原因,被挂木马挖矿是你的问题。腾讯已经告诉你一次了,即使你清除了木马程序,但是你确定木马作者不留后门再继续进入你的后台挖矿吗?
是我遇到这种情况的话,我肯定会重装系统,更改端口,密码复杂化,调整防火墙,然后再重新部署环境
james2013
2022-03-08 09:11:08 +08:00
被监管部门通报了,这是顶风作案,机子被封很正常
okakuyang
2022-03-08 09:11:49 +08:00
最近被挖矿了,挖门罗币,好多机器都中招了
oygh
2022-03-08 09:49:08 +08:00
我也遭遇过类似的情况,虽然是我有错在先,但客服们“解决问题”的方式也着实让我大开眼界了。
https://www.ntiy.com/1124.html
Kasumi20
2022-03-08 09:54:39 +08:00
我的外网机也被挂过挖矿木马,这玩意可不好清除,重装是最好的
lisongeee
2022-03-08 10:02:22 +08:00
我记得 V2EX 有腾讯云的 客服,不知道 ta 会不会在下面回复
wmwmajie
2022-03-08 10:08:49 +08:00
有没有可能是某些原因宿主机被封了,所以导致这个宿主机下面的所有虚拟机全部被干。
popok
2022-03-08 10:09:38 +08:00
人家检测机制肯定和你手动看不一样,你自己看 CPU 占用可能 0 ,但是挖矿可能还和矿池有数据交换,他们有可能通过这个数据包来判断,你看上去 cpu 不占用了,可能后门还在和矿池交换数据呢。
mywaiting
2022-03-08 10:10:43 +08:00
CPU 长期 100% 应该不会导致被封吧?我有个机器长期 80% 以上负载,快两年了,没啥事

不过话说回来,数据做好备份,啥事都不担心~
JensenQian
2022-03-08 10:16:32 +08:00
良心云( X )凉心云(√)
keepeye
2022-03-08 10:16:35 +08:00
我阿里云机器比较多,都是跑内部服务的,然后经常会有一台两台提示被攻击进入黑洞,然后没过多久阿里云销售电话就来了.. 我就很奇怪,我这些服务器又没对外开放,谁闲的没事随机攻击吗?
zxxufo008
2022-03-08 10:20:30 +08:00
op 和 tx 云的检测是否挖矿的标准都不一样,压根谈不拢。。不过我觉得客服一直在重复也能理解,因为人家觉得你的检测手段不专业,大概

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/838682

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX