服务器磁盘空间异常,一查是 /var/log/btmp 文件巨大,打开看看,发现 119.29.162.106 在不断尝试 ssh 登陆。 把 IP 放到浏览器里看看吧,竟然还有个网页,看上去貌似攻击工具 我这台服务器上没什么重要资料,完全是练手测试用的。这也攻击,是闲得蛋疼吗?还是找肉鸡呢?

服务器磁盘空间异常,一查是 /var/log/btmp 文件巨大,打开看看,发现 119.29.162.106 在不断尝试 ssh 登陆。 把 IP 放到浏览器里看看吧,竟然还有个网页,看上去貌似攻击工具 我这台服务器上没什么重要资料,完全是练手测试用的。这也攻击,是闲得蛋疼吗?还是找肉鸡呢?
1 etc Mar 4, 2018 改 ssh 端口就行了,来 V2EX 能找到攻击者? |
2 yexm0 Mar 4, 2018 via iPhone |
3 luo362722353 Mar 4, 2018 via iPhone 我这一台机器开了 15 天,直接 40 万次,感觉俄罗斯的服务器都是被超高速的爆破 |
4 xxoxx Mar 4, 2018 via iPhone ssh 开放端口分分钟都有人扫描你,改端口+复杂密码比较靠谱 |
6 zander Mar 4, 2018 为什么不改成只允许密钥不允许密码。 |
7 timothyye Mar 4, 2018 via Android 扫 ssh 的多了去了,习惯了就好 |
8 hekaihao2015 Mar 4, 2018 腾讯云的,后台发工单举报就行,会封机子的 |
9 hekaihao2015 Mar 4, 2018 现在我都是密钥登陆 |
10 Lentin Mar 4, 2018 via iPhone 改端口,光密钥验证不好使的,只要开了 22 就有人扫你,别问我怎么知道的。 |
11 hekaihao2015 Mar 4, 2018 IP 119.29.162.106 地理位置 中国广东广州 经纬度(Lng,Lat) 113.280637,23.125178 应用类型 IDC 运营商 电信 /联通 /移动 所有者 tencent.com 当前行为 机器人 僵尸网络 恶意软件 网络攻击 失陷主机 历史行为 来源 blocklist : 20180206 : 机器人 firehol : 20180206 : 僵尸网络 firehol : 20180303 : 恶意软件 rutgers : 20180304 : 网络攻击 emergingthreats : 20180303 : 失陷主机 |
12 hekaihao2015 Mar 4, 2018 @Lentin 密钥怎么扫 |
13 doubleflower Mar 4, 2018 话说有没有人做个假冒的 ssh 放在 22 口,假装被登录,对方打任何命令都是 echo 操你老母 |
14 Lentin Mar 4, 2018 via iPhone @hekaihao2015 开密钥验证也有 ip 扫你,看日志就晓得了,两个法子清静,1 关日志,2 换端口 |
15 Lentin Mar 4, 2018 via iPhone @doubleflower 好像还真有这么个类似的东西,忘了叫啥了 |
16 ResidualBlood Mar 4, 2018 via Android @doubleflower 蜜罐? |
18 yingfengi Mar 4, 2018 哪个 movie.mp4 可能有点信息 正在拖,很慢,只有 10 几 k/s |
19 580a388da131 Mar 4, 2018 via iPhone 向腾讯云举报 |
21 huaxianyan Mar 4, 2018 via Android 装个 fail2ban ? |
22 wlwood Mar 4, 2018 via Android @doubleflower 哈哈,这个玩法不错 |
23 wlwood Mar 4, 2018 via Android @doubleflower 以前应该用 chroot, 我们是不是可以用 docker 来搞个? |
24 xnile Mar 4, 2018 @hekaihao2015 这是用那个网站查的 |
25 fumer Mar 4, 2018 via iPhone 把 root 用户改成不允许直接登陆,用别的用户转 |
26 PHPer233 Mar 4, 2018 via iPhone 他是想爆破你的 ssh 登录密码。你可以用防火墙屏蔽这个 IP 地址。 |
27 nicevar Mar 4, 2018 via Android 这种一般都是被控制了的, 自动扫描暴力破解 ssh,阿里云好多服务器都这样 |
30 hp3325 Mar 4, 2018 via Android denyhosts 对付 SSH 尝试 或改 SSH 端口配合 iptables 对付端口扫描 |
31 gujinxin Mar 4, 2018 ufw 部署一下也行~ |
32 liqingcan Mar 4, 2018 via Android 腾讯云的机子吧,感觉 ip 跟我的有点像, |
33 zhjits Mar 4, 2018 我这边的解决方案是 22 进站直接 tarpit |
34 amd00 Mar 4, 2018 via Android fail2ban 就好了 |
35 ihciah Mar 5, 2018 via iPhone @doubleflower 应该不需要假冒端口,直接把 root 用户的 shell 改下就行? |
36 widdy Mar 5, 2018 网页加载了最后有视频,上面有名字!!!! |
37 nosmile Mar 5, 2018 @doubleflower 可以搞个蜜罐收字典,美滋滋 |
38 ysc3839 Mar 5, 2018 via Android |
39 lScarlet Mar 5, 2018 via Android 马克 |
40 ctro15547 Mar 5, 2018 F2B 限制成 2 次 输错了停 1 天 ,世界清净了 |
41 hashi Mar 5, 2018 DenyHosts 来一碗 |
42 dangyuluo Mar 5, 2018 auto ban |
43 cpdyj Mar 5, 2018 via Android 装个 sshguard,自动 ban |
44 aksoft Mar 5, 2018 证书登录,扫 |
45 xshwy Mar 5, 2018 |
46 Senorsen Mar 5, 2018 这只是一台被黑了的肉鸡自动扫描互联网找更多肉鸡吧…… |
47 WangYouGX Mar 5, 2018 看了下,是腾讯的 ip,估计是 vps 吧 |
48 WangYouGX Mar 5, 2018 @hekaihao2015 怎么检测出来的? |
49 16500682 Mar 5, 2018 via iPhone @580a388da131 没有用以前向阿里云举办过卵用都没有 |
50 weakiwi Mar 5, 2018 via Android ssh 可以设置 login fail 次数的 |
51 jiqing Mar 5, 2018 改个服务器端口,配置文件改最大尝试登录就好了。 坐等那个假 ssh,echo xx 你老母的技术 |
52 daemonghost Mar 5, 2018 |
53 intsilence Mar 5, 2018 标准答案 fail2ban |
54 bfpiaoran Mar 5, 2018 via Android 估计这个机器也是 22 端口扫描出来的肉鸡 可以抓他的爆破密码 来一波反杀 233333 |
55 hsuan Mar 5, 2018 via Android fail2ban 都不装? |
56 nullcoder Mar 5, 2018 #52 @daemonghost 这个是哪里可以查? |
57 daemonghost Mar 5, 2018 @nullcoder 我是通过这个网站查的: https://www.abuseipdb.com/ |
58 liuxu Mar 5, 2018 买 vps 后改 ssh 端口,禁密码用密钥是基本操作 |
59 wsstest Mar 5, 2018 楼主我扫了下这个 ip 的端口,发现开了 21 和 22,预收我也用 hydra 暴力破解了一下这个 ip 开放的 ftp 和 ssh 端口,虽然并没有破解出密码,但……也算帮你报了一下被扫描之仇 |
60 wsstest Mar 5, 2018 另外,统一回复一下楼上,改 ssh 端口是没有任何作用的,端口扫描一下就知道你的 ssh 开在哪个端口上面了 |
62 dko Mar 5, 2018 @hekaihao2015 大哥你是在哪儿查的 |
65 sinver Mar 5, 2018 广东省广州市 深圳市腾讯计算机系统有限公司 IDC 机房(BGP) |
67 pyufftj Mar 5, 2018 今天看到几个 IP 攻击 ssh 端口,攻击了 110W 次。。暴破密码出来我输 |
68 locoz Mar 5, 2018 @doubleflower @jiqing 你们要的 echo 操你老母[]( https://i.loli.net/2018/03/05/5a9d13ebd2a5a.png) |
69 locoz Mar 5, 2018 |
70 Applenice Mar 5, 2018 @hekaihao2015 大哥。。。这是哪里查的啊 |
71 locoz Mar 5, 2018 |
74 kfll Mar 5, 2018 标准姿势应该是在 V2EX 发个帖子:《最近抽空做了新首页,119.29.162.106 ,欢迎测试》、《最近抽空做了个无污染 DNS,119.29.162.106 ,欢迎测试》 马上就有人帮你 D 掉他了 |
75 liuguang Mar 6, 2018 广州腾讯云的、、、 |
76 ifconfig Mar 6, 2018 用 DenyHosts |