阿里云服务器提醒发现肉鸡行为,服务器正对外发动 ENternalblue 攻击 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
tianxiacangshen
V2EX    PHP

阿里云服务器提醒发现肉鸡行为,服务器正对外发动 ENternalblue 攻击

  •  
  •   tianxiacangshen 2017 年 8 月 16 日 via iPhone 4411 次点击
    这是一个创建于 3155 天前的主题,其中的信息可能已经有所发展或是发生改变。
    不是收到 enternalblue 攻击,而是服务器成了肉鸡向别人发起了攻击,各位大神,这怎么破?
    13 条回复    2017-08-16 17:24:19 +08:00
    xxoxx
        1
    xxoxx  
       2017 年 8 月 16 日 via iPhone
    停掉 server、netbios 服务,禁止 135、137、445 端口外联
    u5f20u98de
        2
    u5f20u98de  
       2017 年 8 月 16 日
    服务器被人入侵了,排查有没有 webshell 或者可疑进程、未授权登录的日志,然后根据相关信息修复漏洞并重装系统,防止无法清理的 rootkit 等隐藏的后门。重装完了防火墙加个禁止主动对外连接的规则。
    huage
        3
    huage  
       2017 年 8 月 16 日
    最近的攻击确实很多,我也打算重装系统。

    新的服务器,都是使用 win s 2016,启用 defender 和防火墙,而且在安全组访问了,做了严格限制,只允许自己知道的端口出入访问。
    KoleHank
        4
    KoleHank  
       2017 年 8 月 16 日   1
    不会跟 xshell 的后门有关系吧
    90safe
        5
    90safe  
       2017 年 8 月 16 日
    看 log 吧
    ZeoZhang
        6
    ZeoZhang  
       2017 年 8 月 16 日
    赶紧关机。
    tianxiacangshen
        7
    tianxiacangshen  
    OP
       2017 年 8 月 16 日
    @ZeoZhang 为啥?好像运行一下就停止了
    Junfo
        8
    Junfo  
       2017 年 8 月 16 日
    最新紧急事件 更多

    2017-08-15 11:33:10 [肉鸡行为] [ (ECS) xxxxxxxxxxxxx ] 主机有异常进程启动,疑似挖矿程序
    2017-08-15 11:33:10 [肉鸡行为] [ (ECS) xxxxxxxxxxxxx ] 主机有异常进程启动,疑似挖矿程序

    检查计划任务、检查所有进程,分别 kill 掉...不知道还会不会再出现
    tianxiacangshen
        9
    tianxiacangshen  
    OP
       2017 年 8 月 16 日
    @Junfo 我也只是把官网提示的进程杀掉了

    肉鸡行为 -- EternalBlue (ECS)xxxxxxxxxxxxx
    发现服务器正在对外发动 EternalBlue 攻击

    进程名:mssecsvc.exe 物理路径:C:/Windows/mssecsvc.exe
    jarlyyn
        10
    jarlyyn  
       2017 年 8 月 16 日
    服务器被入侵了,不赶紧备份转移数据和程序,然后重装系统,在这里发啥帖子呢……
    sofs
        11
    sofs  
       2017 年 8 月 16 日
    不赶紧备份转移数据和程序,然后重装系统,在这里发啥帖子呢…
    xiqingongzi
        12
    xiqingongzi  
       2017 年 8 月 16 日
    先禁掉所有的对外端口,以免因攻击被服务商停掉服务。
    然后通过远程登录,上线,将文件打包。
    打开一些安全端口,用了下载备份文件
    重装业务
    yzmm
        13
    yzmm  
       2017 年 8 月 16 日
    看起来你该重装环境了
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     2688 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 25ms UTC 04:56 PVG 12:56 LAX 21:56 JFK 00:56
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86