119.29.162.106 是谁的 IP?攻击我干嘛? - V2EX
请不要在回答技术问题时复制粘贴 AI 生成的内容
lihongming

119.29.162.106 是谁的 IP?攻击我干嘛?

  •  
  •   lihongming Mar 4, 2018 15559 views
    This topic created in 2991 days ago, the information mentioned may be changed or developed.

    服务器磁盘空间异常,一查是 /var/log/btmp 文件巨大,打开看看,发现 119.29.162.106 在不断尝试 ssh 登陆。 把 IP 放到浏览器里看看吧,竟然还有个网页,看上去貌似攻击工具 我这台服务器上没什么重要资料,完全是练手测试用的。这也攻击,是闲得蛋疼吗?还是找肉鸡呢?

    76 replies    2018-03-06 10:52:16 +08:00
    etc
        1
    etc  
       Mar 4, 2018
    改 ssh 端口就行了,来 V2EX 能找到攻击者?
    yexm0
        2
    yexm0  
       Mar 4, 2018 via iPhone
    少见多怪。。。我这台吃灰 vps 两天时间就有 4.6W 个尝试登录呢。你这只有一条鱼来撞比我好多了
    luo362722353
        3
    luo362722353  
       Mar 4, 2018 via iPhone
    我这一台机器开了 15 天,直接 40 万次,感觉俄罗斯的服务器都是被超高速的爆破
    xxoxx
        4
    xxoxx  
       Mar 4, 2018 via iPhone   1
    ssh 开放端口分分钟都有人扫描你,改端口+复杂密码比较靠谱
    liwufan
        5
    liwufan  
       Mar 4, 2018 via iPhone
    @yexm0 请教一下,这个欢迎界面怎么设置?
    zander
        6
    zander  
       Mar 4, 2018
    为什么不改成只允许密钥不允许密码。
    timothyye
        7
    timothyye  
       Mar 4, 2018 via Android
    扫 ssh 的多了去了,习惯了就好
    hekaihao2015
        8
    hekaihao2015  
       Mar 4, 2018
    腾讯云的,后台发工单举报就行,会封机子的
    hekaihao2015
        9
    hekaihao2015  
       Mar 4, 2018
    现在我都是密钥登陆
    Lentin
        10
    Lentin  
       Mar 4, 2018 via iPhone
    改端口,光密钥验证不好使的,只要开了 22 就有人扫你,别问我怎么知道的。
    hekaihao2015
        11
    hekaihao2015  
       Mar 4, 2018
    IP
    119.29.162.106

    地理位置 中国广东广州
    经纬度(Lng,Lat) 113.280637,23.125178
    应用类型 IDC
    运营商 电信 /联通 /移动
    所有者 tencent.com
    当前行为 机器人 僵尸网络 恶意软件 网络攻击 失陷主机
    历史行为
    来源
    blocklist : 20180206 : 机器人

    firehol : 20180206 : 僵尸网络

    firehol : 20180303 : 恶意软件

    rutgers : 20180304 : 网络攻击

    emergingthreats : 20180303 : 失陷主机
    hekaihao2015
        12
    hekaihao2015  
       Mar 4, 2018
    @Lentin 密钥怎么扫
    doubleflower
        13
    doubleflower  
       Mar 4, 2018   30
    话说有没有人做个假冒的 ssh 放在 22 口,假装被登录,对方打任何命令都是 echo 操你老母
    Lentin
        14
    Lentin  
       Mar 4, 2018 via iPhone   1
    @hekaihao2015 开密钥验证也有 ip 扫你,看日志就晓得了,两个法子清静,1 关日志,2 换端口
    Lentin
        15
    Lentin  
       Mar 4, 2018 via iPhone   1
    @doubleflower 好像还真有这么个类似的东西,忘了叫啥了
    ResidualBlood
        16
    ResidualBlood  
       Mar 4, 2018 via Android
    @doubleflower 蜜罐?
    yingfengi
        17
    yingfengi  
       Mar 4, 2018
    @Lentin 这个有意思啊,楼主能不能找找
    yingfengi
        18
    yingfengi  
       Mar 4, 2018
    哪个 movie.mp4 可能有点信息 正在拖,很慢,只有 10 几 k/s
    580a388da131
        19
    580a388da131  
       Mar 4, 2018 via iPhone
    向腾讯云举报
    yexm0
        20
    yexm0  
       Mar 4, 2018 via iPhone
    @liwufan 没研究过。。。上面那些信息是 centos 7 登录后默认显示的
    huaxianyan
        21
    huaxianyan  
       Mar 4, 2018 via Android   1
    装个 fail2ban ?
    wlwood
        22
    wlwood  
       Mar 4, 2018 via Android
    @doubleflower 哈哈,这个玩法不错
    wlwood
        23
    wlwood  
       Mar 4, 2018 via Android
    @doubleflower 以前应该用 chroot, 我们是不是可以用 docker 来搞个?
    xnile
        24
    xnile  
       Mar 4, 2018
    @hekaihao2015 这是用那个网站查的
    fumer
        25
    fumer  
       Mar 4, 2018 via iPhone
    把 root 用户改成不允许直接登陆,用别的用户转
    PHPer233
        26
    PHPer233  
       Mar 4, 2018 via iPhone
    他是想爆破你的 ssh 登录密码。你可以用防火墙屏蔽这个 IP 地址。
    nicevar
        27
    nicevar  
       Mar 4, 2018 via Android
    这种一般都是被控制了的, 自动扫描暴力破解 ssh,阿里云好多服务器都这样
    WildCat
        28
    WildCat  
       Mar 4, 2018
    liangzi
        29
    liangzi  
       Mar 4, 2018 via Android
    @Lentin 请问日志在哪里呢 谢谢
    hp3325
        30
    hp3325  
       Mar 4, 2018 via Android
    denyhosts 对付 SSH 尝试
    或改 SSH 端口配合 iptables 对付端口扫描
    gujinxin
        31
    gujinxin  
       Mar 4, 2018
    ufw 部署一下也行~
    liqingcan
        32
    liqingcan  
       Mar 4, 2018 via Android
    腾讯云的机子吧,感觉 ip 跟我的有点像,
    zhjits
        33
    zhjits  
       Mar 4, 2018
    我这边的解决方案是 22 进站直接 tarpit
    amd00
        34
    amd00  
       Mar 4, 2018 via Android
    fail2ban 就好了
    ihciah
        35
    ihciah  
       Mar 5, 2018 via iPhone
    @doubleflower 应该不需要假冒端口,直接把 root 用户的 shell 改下就行?
    widdy
        36
    widdy  
       Mar 5, 2018
    网页加载了最后有视频,上面有名字!!!!
    nosmile
        37
    nosmile  
       Mar 5, 2018
    @doubleflower 可以搞个蜜罐收字典,美滋滋
    ysc3839
        38
    ysc3839  
       Mar 5, 2018 via Android   1
    lScarlet
        39
    lScarlet  
       Mar 5, 2018 via Android
    马克
    ctro15547
        40
    ctro15547  
       Mar 5, 2018
    F2B 限制成 2 次 输错了停 1 天 ,世界清净了
    hashi
        41
    hashi  
       Mar 5, 2018
    DenyHosts 来一碗
    dangyuluo
        42
    dangyuluo  
       Mar 5, 2018
    auto ban
    cpdyj
        43
    cpdyj  
       Mar 5, 2018 via Android
    装个 sshguard,自动 ban
    aksoft
        44
    aksoft  
       Mar 5, 2018
    证书登录,扫
    xshwy
        45
    xshwy  
       Mar 5, 2018

    还有首页,这是什么鬼…
    Senorsen
        46
    Senorsen  
       Mar 5, 2018
    这只是一台被黑了的肉鸡自动扫描互联网找更多肉鸡吧……
    WangYouGX
        47
    WangYouGX  
       Mar 5, 2018
    看了下,是腾讯的 ip,估计是 vps 吧
    WangYouGX
        48
    WangYouGX  
       Mar 5, 2018
    @hekaihao2015 怎么检测出来的?
    16500682
        49
    16500682  
       Mar 5, 2018 via iPhone
    @580a388da131 没有用以前向阿里云举办过卵用都没有
    weakiwi
        50
    weakiwi  
       Mar 5, 2018 via Android
    ssh 可以设置 login fail 次数的
    jiqing
        51
    jiqing  
       Mar 5, 2018
    改个服务器端口,配置文件改最大尝试登录就好了。
    坐等那个假 ssh,echo xx 你老母的技术
    daemonghost
        52
    daemonghost  
       Mar 5, 2018
    intsilence
        53
    intsilence  
       Mar 5, 2018
    标准答案 fail2ban
    bfpiaoran
        54
    bfpiaoran  
       Mar 5, 2018 via Android
    估计这个机器也是 22 端口扫描出来的肉鸡 可以抓他的爆破密码 来一波反杀 233333
    hsuan
        55
    hsuan  
       Mar 5, 2018 via Android
    fail2ban 都不装?
    nullcoder
        56
    nullcoder  
       Mar 5, 2018
    #52 @daemonghost 这个是哪里可以查?
    daemonghost
        57
    daemonghost  
       Mar 5, 2018   2
    @nullcoder 我是通过这个网站查的: https://www.abuseipdb.com/
    liuxu
        58
    liuxu  
       Mar 5, 2018
    买 vps 后改 ssh 端口,禁密码用密钥是基本操作
    wsstest
        59
    wsstest  
       Mar 5, 2018
    楼主我扫了下这个 ip 的端口,发现开了 21 和 22,预收我也用 hydra 暴力破解了一下这个 ip 开放的 ftp 和 ssh 端口,虽然并没有破解出密码,但……也算帮你报了一下被扫描之仇
    wsstest
        60
    wsstest  
       Mar 5, 2018
    另外,统一回复一下楼上,改 ssh 端口是没有任何作用的,端口扫描一下就知道你的 ssh 开在哪个端口上面了
    Lentin
        61
    Lentin  
       Mar 5, 2018 via iPhone
    @wsstest 改端口好歹要解一下裤腰带,不改端口开裆裤露个 JJ 是个人就能摸你一下
    dko
        62
    dko  
       Mar 5, 2018
    @hekaihao2015 大哥你是在哪儿查的
    TimePPT
        63
    TimePPT  
    PRO
       Mar 5, 2018
    @dko ipip.net 就能查
    dko
        64
    dko  
       Mar 5, 2018
    @TimePPT soga,高老板最近更新了不少东西啊,我以为你在威胁情报平台查的
    sinver
        65
    sinver  
       Mar 5, 2018
    广东省广州市 深圳市腾讯计算机系统有限公司 IDC 机房(BGP)
    justyy
        66
    justyy  
       Mar 5, 2018
    @xxoxx 我是直接把 root 禁掉远程登陆
    pyufftj
        67
    pyufftj  
       Mar 5, 2018
    今天看到几个 IP 攻击 ssh 端口,攻击了 110W 次。。暴破密码出来我输
    locoz
        68
    locoz  
       Mar 5, 2018
    locoz
        69
    locoz  
       Mar 5, 2018
    Applenice
        70
    Applenice  
       Mar 5, 2018
    @hekaihao2015 大哥。。。这是哪里查的啊
    locoz
        71
    locoz  
       Mar 5, 2018   3
    #69 弄错了 尴尬
    jiqing
        72
    jiqing  
       Mar 5, 2018
    @locoz #71 哇怎么做到的,跪求
    locoz
        73
    locoz  
       Mar 5, 2018
    @jiqing python+paramiko 写的
    kfll
        74
    kfll  
       Mar 5, 2018   4
    标准姿势应该是在 V2EX 发个帖子:《最近抽空做了新首页,119.29.162.106 ,欢迎测试》、《最近抽空做了个无污染 DNS,119.29.162.106 ,欢迎测试》

    马上就有人帮你 D 掉他了
    liuguang
        75
    liuguang  
       Mar 6, 2018
    广州腾讯云的、、、
    ifconfig
        76
    ifconfig  
       Mar 6, 2018
    用 DenyHosts
    About     Help     Advertise     Blog     API     FAQ     Solana     3187 Online   Highest 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 265ms UTC 14:27 PVG 22:27 LAX 07:27 JFK 10:27
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86