网站服务器被恶意利用之事件记录
发表于 : 2026年 4月 11日 17:12
网站服务器被恶意利用之事件记录
最近在服务器后台看到持续的,大概20~30kb/s的,单方向的流量。一开始觉得很小,没有在意,但后来发现它一直稳定在这个数值,且CPU一直有一定的负载,便感到不对劲。
用iftop查了一下,发现服务器一直在与一个以mdns什么什么点什么的网站通信,并且发往某个IP。觉得极奇怪,于是问了下Deepseek。Deepseek说我的服务器被当成“肉鸡”了。原理是对方向我的服务器发送mdns请求,但对方将自己的IP伪装成另外一个人的,于是我的服务器返回一个较大的包,但不是给真实的请求者,而是那个假的IP。于是那个IP便被攻击了,是由我的服务器攻击的,但我浑然不觉呵。且那个IP也不是真实的请求者,却莫名其妙收到了这些包,可怜啊。当然上述只是我大概地说明一下情况,不一定准确。
于是我着急啊,便叫Deepseek给些方案。它给的方案,乍一看没什么问题,就是防火墙关了所有端口,然后开80,443。我就粘贴到终端了。
但是我特么后台用的是Webmin,webmin要用10000端口啊。于是我便进不了后台了。更可怕的是,SSH的密码我忘记了。不确定跟Webmin的root密码一不一样,但登不上啊。
好在云服务器提供商后台有密码重置功能。暂时没空整,先放着。由于不想当“肉鸡”,暂时把服务器关机了,毕竟不知道问题是否还存在。
真是烦人呐,该死的。我真不是什么Linux高手,现在更是啥也搞不清楚了。
以上只是凭印象胡说的。维护服务器真是件有难度的事。
----------
更新:现在解决了。
----------
把UDP端口都封上了。
最近在服务器后台看到持续的,大概20~30kb/s的,单方向的流量。一开始觉得很小,没有在意,但后来发现它一直稳定在这个数值,且CPU一直有一定的负载,便感到不对劲。
用iftop查了一下,发现服务器一直在与一个以mdns什么什么点什么的网站通信,并且发往某个IP。觉得极奇怪,于是问了下Deepseek。Deepseek说我的服务器被当成“肉鸡”了。原理是对方向我的服务器发送mdns请求,但对方将自己的IP伪装成另外一个人的,于是我的服务器返回一个较大的包,但不是给真实的请求者,而是那个假的IP。于是那个IP便被攻击了,是由我的服务器攻击的,但我浑然不觉呵。且那个IP也不是真实的请求者,却莫名其妙收到了这些包,可怜啊。当然上述只是我大概地说明一下情况,不一定准确。
于是我着急啊,便叫Deepseek给些方案。它给的方案,乍一看没什么问题,就是防火墙关了所有端口,然后开80,443。我就粘贴到终端了。
但是我特么后台用的是Webmin,webmin要用10000端口啊。于是我便进不了后台了。更可怕的是,SSH的密码我忘记了。不确定跟Webmin的root密码一不一样,但登不上啊。
好在云服务器提供商后台有密码重置功能。暂时没空整,先放着。由于不想当“肉鸡”,暂时把服务器关机了,毕竟不知道问题是否还存在。
真是烦人呐,该死的。我真不是什么Linux高手,现在更是啥也搞不清楚了。
以上只是凭印象胡说的。维护服务器真是件有难度的事。
----------
更新:现在解决了。
----------
把UDP端口都封上了。