阿里云 Ubuntu 服务器还是中了挖矿病毒了

查看 115|回复 10
作者:dream4ever   
今天早上起床看手机,发现阿里云发来一条短信,通知说装了 Ubuntu 的服务器上有包含恶意代码的文件。
上班之后登录阿里云控制台看了一下,发现存在这么一个文件:/usr/lib/ubuntu-advantage/apt_news.py,阿里云的 AI 告警分析功能还解释这个挖矿脚本的所实现的功能。
现在比较好奇的就是这个脚本是怎么被植入服务器的,服务器上运行了 Nginx ,Docker 里跑着 Strapi 和 MySQL 。
安全策略方面,UFW 只开放了业务需要的几个端口,包括常见的 80 、443 、22 ,还有一个网站所需的 8001 ,以及 STMP 服务要用的 587 端口,另外还配置了 fail2ban 。
而且,这台服务器默认禁止了外网 IP 访问,只允许内网的另一台服务器通过上面这些端口访问。
这样的话,感觉 Web 应用层面出了漏洞的可能性比较大?
现在已经配置了 UFW 和 fail2ban 了,还出现了这种情况,有什么别的方法可以检查哪里还有什么漏洞么。
villivateur   
ssh 禁用密码登录了吗?
ericguo   
补丁打满了? Ubuntu 版本你也没说啊,真的只允许内网的另外一台服务器访问么?你是怎么设置的?
dzdh   
首先,这不是挖矿病毒
起码根据文件路径和文件名看,这就是 ubuntu 的普通的 apt 里塞广告或者检查什么更新的一个脚本。当然并不 100%排除这一定不是挖矿病毒。
最简单的是,你把 ubuntu-advantage 给卸载掉看还有这货没。
dzdh   


刚才看了看,这个文件是 ubuntu-pro 的一部分,如果你没开启 Ubuntu Pro 的功能,可以直接卸载 ubuntu-pro-client 这个包,就可以了。
https://ubuntu.com/pro
zhangshine   
误报吧
dream4ever
OP
  
@villivateur 禁用密码登录了。
yellowbean   
应该是勒索或者肉鸡 阿里云那点性能挖不出啥矿
dream4ever
OP
  
@ericguo 一直不知道 Ubuntu 要去哪儿打补丁,主做开发,兼做运维。系统版本是 2204 ,阿里云安全组默认是禁止所有入方向的请求的。
BadFox   
比对一下 hash ,可能是误报。
您需要登录后才可以回帖 登录 | 立即注册

返回顶部