Điểm:7

Một quy trình khai thác tiền điện tử tiếp tục xuất hiện trên máy chủ

lá cờ in

Gần đây tôi đã bắt đầu sử dụng máy chủ Ubuntu từ xa để phát triển và thử nghiệm máy. Tuy nhiên, nhà cung cấp dịch vụ lưu trữ đã báo cáo một quy trình khai thác tiền điện tử đang chạy và anh ta phải tắt máy chủ.

Không có nhật ký hoặc bất kỳ dữ liệu nào có thể xác định quy trình đó hoặc bất kỳ thứ gì có thể giúp tìm ra điều gì đã xảy ra. Sau đó, nó lại xảy ra, nhưng lần này họ đã ghi lại được điều này:

PID USER PR NI VIRT RES SHR S %CPU %MEM TIME+ COMMAND  
246369 redis     20   0   13928  11444    908 S 746.7   0.2  62801:13 /tmp/kmv --pool pool.hashvault.pro:80 --username TRTLv2TW8sjC5LmSpiDdRZ2ndnEwPRpJ9Lgz3vgGY2CTSLkLeKAUFMefEeT6idQBxzSLsXfAvAqfhH5zkxMM3sHu2RL8xh1n5Pg --password x --algorithm chukwa_v2

Các cổng duy nhất được mở là cổng Redis, 6379.

admin@nicotine2:~$ Sudo ufw status
Trạng thái: Đang hoạt động

Đến hành động từ
-- ------ ----
22 CHO PHÉP mọi nơi
9200 TỪ CHỐI Ở Mọi Nơi
6379/tcp CHO PHÉP mọi nơi
22 (v6) CHO PHÉP Ở mọi nơi (v6)
9200 (v6) TỪ CHỐI mọi nơi (v6)
6379/tcp (v6) CHO PHÉP mọi nơi (v6)

Khi tôi kiểm tra, không có /tmp/kmv thư mục bất cứ nơi nào được tìm thấy. Điều này đã xảy ra lần thứ 2.

Bất kỳ manh mối, đề xuất hoặc đề xuất nào để tránh điều này?

Điểm:24
lá cờ us

Redis có lỗ hổng thực thi mã từ xa nếu bạn không bật xác thực.

Bài viết này có thêm thông tin về vấn đề chính xác của bạn.

https://www.trendmicro.com/en_gb/research/20/d/exposed-redis-instances-abused-for-remote-code-execution-cryptocurrency-mining.html

Artur Meinild avatar
lá cờ vn
Từ ảnh chụp màn hình, tất nhiên là bạn đúng - đó là Redis đã bị khai thác và đang ngốn hết CPU.
lá cờ kr
Chạy _any_ dịch vụ không công khai trên Internet mà không cần xác thực là một ý tưởng tồi.
lá cờ pk
@gronostaj nói điều đó với tất cả các máy chủ HTTPS không bảo mật. Họ chỉ cho phép bất kỳ ai tìm nạp trang mà không cần đăng nhập! Ngay cả Ask Ubuntu cũng dễ bị tấn công.
lá cờ kr
@ user253751 Do đó, "không công khai" trong nhận xét của tôi.
Điểm:7
lá cờ vn

Câu hỏi thực sự hay là: Bạn đã cài đặt cái gì?

Rất có thể bạn đã cài đặt một ứng dụng bị nhiễm hoặc dễ bị phần mềm khai thác tiền điện tử này tấn công. Điều này cũng có thể có trong Hình ảnh docker.

Vì vậy, hãy gỡ cài đặt mọi thứ (hoặc cài đặt lại một hình ảnh trống có thể còn tốt hơn) và theo dõi máy chủ của bạn trong khi cài đặt nội dung. Bạn sẽ thấy CPU tăng đột biến khi cài đặt phần mềm khai thác tiền điện tử bị nhiễm.

CHỈNH SỬA: Nếu bạn đã cài đặt phiên bản cũ hơn và dễ bị tấn công của Tìm kiếm đàn hồi (hoặc hình ảnh Docker không chính thức), câu trả lời khá rõ ràng: Cài đặt phiên bản vá bảo mật, chính thức và mới nhất.

CHỈNH SỬA 2: TheHermit có câu trả lời chính xác ở đây, vì quy trình redis lưu trữ hoạt động khai thác tiền điện tử.

Simple Fellow avatar
lá cờ in
tìm kiếm đàn hồi và redis. redis đã được cài đặt từ kho lưu trữ ubuntu bằng lệnh apt-get
Artur Meinild avatar
lá cờ vn
Còn đàn hồi thì sao? Có một [lỗ hổng trước đó](https://www.bleepingcomputer.com/news/security/z0miner-botnet-hunts-for-unpatched-elasticsearch-jenkins-servers/) trong đó Elastic bị bot khai thác tiền điện tử nhắm mục tiêu và [pool.hashvault.pro](https://hashvault.pro/) là một nhóm khai thác Monero, vì vậy có thể có kết nối?
Simple Fellow avatar
lá cờ in
Tôi không biết vì bạn có thể thấy cổng 9200 đã bị chặn trước đó. Nhưng câu hỏi là làm thế nào để tránh điều này trong tương lai
Điểm:0
lá cờ fr

Đối với một người cho phép SSH trên Cổng 22 từ bất kỳ đâu là một Rủi ro bảo mật, khuyên bạn nên giới hạn nó ở một IP được sử dụng cho Quản lý và thay đổi Cổng 22 mặc định thành một thứ gì đó trong phạm vi cao hơn. Ta cần xem thêm các process của Server, Redis nên cấu hình Auth.

Đăng câu trả lời

Hầu hết mọi người không hiểu rằng việc đặt nhiều câu hỏi sẽ mở ra cơ hội học hỏi và cải thiện mối quan hệ giữa các cá nhân. Ví dụ, trong các nghiên cứu của Alison, mặc dù mọi người có thể nhớ chính xác có bao nhiêu câu hỏi đã được đặt ra trong các cuộc trò chuyện của họ, nhưng họ không trực giác nhận ra mối liên hệ giữa câu hỏi và sự yêu thích. Qua bốn nghiên cứu, trong đó những người tham gia tự tham gia vào các cuộc trò chuyện hoặc đọc bản ghi lại các cuộc trò chuyện của người khác, mọi người có xu hướng không nhận ra rằng việc đặt câu hỏi sẽ ảnh hưởng—hoặc đã ảnh hưởng—mức độ thân thiện giữa những người đối thoại.