已掉线,重新登录

首页 > 绿虎论坛 > 建站 > 主机 (发帖)

标题: 阿里云ssh出现陌生命令 被入侵了吗

作者: @Ta

时间: 2020-07-28发布,2020-07-28修改

点击: 24705

刚刚使用ssh连接阿里云服务器,习惯性的使用“上键”使用更新命令,结果意外发现了好多条不明命令。

其中大部分是 cdls ,以及一些 cat ,还有一些 cd ../../../, 看起来像是一个人操作了 ssh
找了找关于文件名中带 adminhttp 的相关信息,还有 php.ini

还有有两条比较有代表性

MAKRER=SHOW_LOCALE;printf $MAKRER""; locale; MAKRER=SHOW_LOCALE;printf $MAKRER"";
CHECK_TYPE=SHELL; echo "INFO=${CHECK_TYPE} PID=$$ PPID=$PPID TTY=$(tty) SHELL=$0 HOME=$HOME PWD=$PWD| CHECK_SHELL_END"

网上搜搜了说是入侵了,看一下阿里云的后台内信,果然有一条安全通知,但是点击链接进去是云盾推广链接。(会不会是阿里云内部人为了推广云盾)

请问一下大佬们,这是什么目的,在什么情况下会暴露ssh密码,或者是说他怎么上去的。现在除了改ssh密码还有什么需要注意的?
使用的是xshell 7 公测版,是从官网下载的、

红米Note4超高配版(银色)


[隐藏样式|查看源码]


『回复列表(25|隐藏机器人聊天)』

1.

@水木易安,那是你在阿里云控制台重启ECS时留下的命令记录。你可以试试把history里的这个记录删掉,然后再在控制台重启试试(不是强制重启)。

(/@Ta/2020-07-28 18:13//)

2.

@老虎会游泳,应该不是,更像是某个人在操作。

image.png
红米Note4超高配版(银色)

(/@Ta/2020-07-28 18:23//)

3.

给阿里云发工单
https://cway.top

(/@Ta/2020-07-28 18:37//)

4. @水木易安,阿里云的云盾免费版也不是盖的你试试用异地ip登录ssh只要登录成功你就会收到阿里云的短信提醒。
(/@Ta/2020-07-28 19:01//)

5. @老虎会游泳,在控制台重启好像不会留下任何命令记录。
(/@Ta/2020-07-28 19:02//)

6. 这年头还有人还有人用密码,不都是用密钥更好,更方便吗?建议禁止root用户登录然后设置一个管理员账号。如果可以请关闭密码登录
(/@Ta/2020-07-28 19:11//)

8.

如果不是你本人所为,那肯定是被黑了,可以看看黑客翻找了哪些文件,改动了哪些文件的内容,查下进程有没有可以的清理一下,然后修改密码改成密钥登录。
啦啦啦啦

(/@Ta/2020-07-28 20:45//)

9. 看来也是时候抛弃密码登录了,密钥搞起来17.png
(/@Ta/2020-07-28 21:36//)

10.

@卷心菜,多等等,马上结尾了。
红米Note4超高配版(银色)

(/@Ta/2020-07-29 09:38//)

11.

@上善若水,第一次登录怎么使用秘钥啊,服务器新手求教。
红米Note4超高配版(银色)

(/@Ta/2020-07-29 09:39//)

12.

@简单,好的

红米Note4超高配版(银色)

(/@Ta/2020-07-29 09:39//)

13. @水木易安,你是创建服务器时,直接选择密钥啊
(/@Ta/2020-07-29 12:59//)

14.

@上善若水,哦哦,是客户的机器,直接给我的账号密码.这么一说,我突然想起了会不会是客户在翻看东西
红米Note4超高配版(银色)

(/@Ta/2020-07-29 13:39//)

15.

@水木易安,如果你去谷歌搜索“CHECK_SHELL_END”,你会发现好几个人的history都有你这行奇怪的命令,而且他们的文章内容都和阿里云有关。

所以至少这行命令应该是和阿里云有关。

(/@Ta/2020-07-29 16:50//)

16.
(/@Ta/2020-07-29 16:55//)

17.

虽然也有真的被黑的,比如这个。但是他也恰好在阿里云,所以不能排除这行命令与他被黑无关,只是因为他在阿里云所以才有。
https://blog.csdn.net/hbqandjava/article/details/105841903

当然也有可能是上述所有案例都被黑了

(/@Ta/2020-07-29 17:07//)

18.

@老虎会游泳,这个ecs是客户提供的,密码极其复杂:包含了大小写特殊符号数字等.
你最后一个案例提到的密码太过于简单,暴力破解可能性不太大.

image.png

那么现在只有三种可能性:
1.客户自己上去随便看了看 并且输入了他自己也不太清楚的代码. 可能是网上搜索的.
2.阿里云内部为了推广云盾服务(因为只有阿里云的机子出现这个,然后都有安全提醒内信)
3.真的被某人扫描截获了,被黑.(但是可能性比较小,似乎没做什么破坏)

image.png
红米Note4超高配版(银色)

(/@Ta/2020-07-29 18:14//)

19. 我的ecs只有我用过的两条命令
image.png
(/@Ta/2020-07-29 18:39//)

20. @水木易安,通过微信发送的密码,估计被微信内部人员看到了并登陆把玩了一下
(/@Ta/2020-07-29 18:42//)

下一页 1/2页,共25楼

回复需要登录

6月29日 17:44 星期天

本站由hu60wap6驱动

备案号: 京ICP备18041936号-1