服务器装了宝塔面板貌似被攻击了

2023-01-30 17:55:47 +08:00
 cjbi

今天有人反馈网站进不去,就想 SSH 连上服务器看一下,发现 SSH 也进不去。

于是提工单让华为云那边找找原因,华为云工程师说这台服务器涉及对外攻击行为,就给冻结了

目前,工程初步排查,发现 python3 这个进程有大量请求到国外服务器,这个端口是给宝塔面板用的。

不知道大家有没有遇到和我一样的情况。

网上查了一下,貌似不是个例 https://www.prkblog.cn/p/bt-202212.html?replytocom=335

5588 次点击
所在节点    程序员
28 条回复
Byzliu
2023-01-30 18:03:08 +08:00
备份一下网站重装吧,要用宝塔不要用默认端口,改个冷门端口,或者用别的开源的面板。
INTEL2333
2023-01-30 19:01:21 +08:00
@Byzliu 宝塔随机端口好久了
GeruzoniAnsasu
2023-01-30 19:06:46 +08:00
@Byzliu
网站没套 CDN 挡真实 IP ,扫一次端口只需要 5 分钟
kksd0912334
2023-01-30 19:11:56 +08:00
干运维的不理解为什么有人会用宝塔?一个 nginx 都搞不定吗
documentzhangx66
2023-01-30 19:17:52 +08:00
1.服务器一定要设置一下 IP 地址白名单,如果客户只在国内,那就只允许国内的 IP 地址访问。

2.Linux 一定要安装 fail2ban ,Windows 一定要安装 wail2ban 。

3.对外提供服务的进程,尽量以普通用户身份执行,并且系统重要文件,不允许普通用户更改。
mikeluckybiy
2023-01-30 19:22:53 +08:00
之前看隔壁讨论说是宝塔有非常规情况下的提权后门,而且黑客是从后门入侵的,搞得官方很恼火,已经修复了多个版本,还是挡不住黑客,宝塔官网的 demo 之前都被黑掉了,建议华为云防火墙只放行网站端口 80,443 ,关闭其它所有端口
cjbi
2023-01-30 19:40:32 +08:00
@kksd0912334 我这台服务器不是生产用的,平常做开发用的机器,宝塔可视化面板能调整一些参数切换程序版本确实很方便
520discuz
2023-01-30 19:43:31 +08:00
@kksd0912334 1 不是所有人都干运维 2 普通菜鸟也有建站的权利 3 方便的东西用的人就是多 4 宝塔的安装量可以证明一切 5 为什么不用 DOS 要用 WIN 可以很好的回答你的问题
siknet
2023-01-30 19:44:24 +08:00
开二次验证和 web 验证
520discuz
2023-01-30 19:46:23 +08:00
@kksd0912334 还有一点我想说的是 宝塔让普通网民知道了基础建站竟然如此简单 本质上抢了很多运维的饭碗 或是变相降了运维的工资 所以很多懂命令的运维其实都挺抵触或痛恨宝塔 说到底还是自己的利益受损
cjbi
2023-01-30 19:47:03 +08:00
目前被种木马的还没找到,华为云那边也在积极帮忙排查
cjbi
2023-01-30 19:48:44 +08:00
原因
lzy250
2023-01-30 19:50:35 +08:00
开个 ssh 我上去看看。
cjbi
2023-01-30 19:54:23 +08:00
@lzy250 公网访问不了,被华为冻结了
cjbi
2023-01-30 20:04:33 +08:00
@documentzhangx66 有设置白名单,就开了 20 、21 、2280 、8080 、443 、8888 这几个端口
chenqh
2023-01-30 20:09:58 +08:00
@mikeluckybiy 看不懂啊
wangxiaoaer
2023-01-30 20:18:50 +08:00
@520discuz #10 你是不是对运维有什么误解?就你口中的普通网民还抢别人饭碗?除非你这说的这个运维就是普通网民的别名吧。
whyclong
2023-01-30 20:42:17 +08:00
有工具不用就是傻逼。
rekulas
2023-01-30 22:01:12 +08:00
目前没有明确证据证明面板本身存在漏洞,考虑到巨大的装机量如果存在高危漏洞应该早就有爆发迹象了,所以我还是不太相信这些分析的,还是认为是其他服务或 ssh 本身被破导致的,毕竟无论安不安宝塔都有被黑的,不能因为安了宝塔就甩锅
如果担心又想用搞个访问限制即可,nginx 稍微配置下几分钟
ragnaroks
2023-01-30 22:13:58 +08:00
用宝塔就做好被黑的心里准备,倒不是你的问题,是宝塔的问题

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/911723

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX