请您在您的帖子中放置链接时,务必包含完整的协议前缀(如 https://)。
我们支持嵌入多个视频平台的视频,如 Bilibili。当您在您帖子中包含来自这些平台的完整链接时,系统将自动识别它,您便可以在您的帖子直接播放它们。
我们支持“@”功能。想要“@”某用户,请输入“@”和用户名。对应的用户将收到通知。
Click "语言设定" to change the language to British English.

网站服务器被恶意利用之事件记录

所有已有版区之外的内容。
回复
头像
Linus Lee
网站管理员
网站管理员
帖子: 64
注册时间: 2026年 2月 17日 18:15

网站服务器被恶意利用之事件记录

帖子 Linus Lee »

网站服务器被恶意利用之事件记录

最近在服务器后台看到持续的,大概20~30kb/s的,单方向的流量。一开始觉得很小,没有在意,但后来发现它一直稳定在这个数值,且CPU一直有一定的负载,便感到不对劲。

用iftop查了一下,发现服务器一直在与一个以mdns什么什么点什么的网站通信,并且发往某个IP。觉得极奇怪,于是问了下Deepseek。Deepseek说我的服务器被当成“肉鸡”了。原理是对方向我的服务器发送mdns请求,但对方将自己的IP伪装成另外一个人的,于是我的服务器返回一个较大的包,但不是给真实的请求者,而是那个假的IP。于是那个IP便被攻击了,是由我的服务器攻击的,但我浑然不觉呵。且那个IP也不是真实的请求者,却莫名其妙收到了这些包,可怜啊。当然上述只是我大概地说明一下情况,不一定准确。

于是我着急啊,便叫Deepseek给些方案。它给的方案,乍一看没什么问题,就是防火墙关了所有端口,然后开80,443。我就粘贴到终端了。

但是我特么后台用的是Webmin,webmin要用10000端口啊。于是我便进不了后台了。更可怕的是,SSH的密码我忘记了。不确定跟Webmin的root密码一不一样,但登不上啊。

好在云服务器提供商后台有密码重置功能。暂时没空整,先放着。由于不想当“肉鸡”,暂时把服务器关机了,毕竟不知道问题是否还存在。

真是烦人呐,该死的。我真不是什么Linux高手,现在更是啥也搞不清楚了。
以上只是凭印象胡说的。维护服务器真是件有难度的事。
----------
更新:现在解决了。
----------
把UDP端口都封上了。
0
As we enjoy great advantages from the inventions of others, we should be glad of an opportunity to serve others by any invention of ours, and this we should do freely and generously. —Benjamin Franklin, Autobiography
头像
Linus Lee
网站管理员
网站管理员
帖子: 64
注册时间: 2026年 2月 17日 18:15

Re: 网站服务器被恶意利用之事件记录

帖子 Linus Lee »

仔细想想,不对啊,我是不是受害者?
0
As we enjoy great advantages from the inventions of others, we should be glad of an opportunity to serve others by any invention of ours, and this we should do freely and generously. —Benjamin Franklin, Autobiography
回复