AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

    • 主页
    • 系统&网络
    • Ubuntu
    • Unix
    • DBA
    • Computer
    • Coding
    • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 1055906
Accepted
spacebiker
spacebiker
Asked: 2021-03-05 03:49:40 +0800 CST2021-03-05 03:49:40 +0800 CST 2021-03-05 03:49:40 +0800 CST

服务器 IP 欺骗和攻击

  • 772

我有一台服务器自 1 月以来一直被报告为攻击者,今天我终于找到了有关这些攻击的一些信息,但是我服务器上的日志都没有显示任何类似的东西。结果,该 IP 在许多黑名单中被禁止,并给我的 postfix 用户带来了很大的问题。

从攻击日志中可以看出,这些都是通过浏览器和 Windows NT 进行的,但是我的服务器是 Debian 9,这里有一些例子,62.XXX 是我的 IP(敏感信息已删除)

62.X.X.X - - [01/Mar/2021:14:25:28 +0000] 80 "GET /wp-login.php HTTP/1.1" 403 794 "-" "Mozilla/5.0(Windows NT 6.3; Win64; x64; rv:84.0) Gecko/20100101 Firefox/84.0"

xmlrpc attack

WP-xmlrpc exploit

Mar 1 06:52:53 h2880623 wordpress(www.zzzzz.zz)[6547]: XML-RPC authentication attempt for unknown user [login] from 62.X.X.X

uvcm 62.X.X.X [27/Feb/2021:19:47:01 "-" "POST /wp-login.php 200 1946
62.X.X.X [28/Feb/2021:12:01:03 "-" "GET /wp-login.php 200 5753
62.X.X.X [28/Feb/2021:12:01:05 "-" "POST /wp-login.php 200 5872

62.X.X.X - - [27/Feb/2021:19:09:53 +0100] "POST /wp-login.php HTTP/1.1" 200 2661 "-" "Mozilla/5.0(Windows NT 6.3; Win64; x64; rv:84.0) Gecko/20100101 Firefox/84.0"
62.X.X.X - - [27/Feb/2021:19:09:54 +0100] "POST /wp-login.php HTTP/1.1" 200 2637 "-" "Mozilla/5.0(Windows NT 6.3; Win64; x64; rv:84.0) Gecko/20100101 Firefox/84.0"
62.X.X.X - - [27/Feb/2021:19:10:00 +0100] "POST /wp-login.php HTTP/1.1" 200 2636 "-" "Mozilla/5.0(Windows NT 6.3; Win64; x64; rv:84.0) Gecko/20100101 Firefox/84.0"

etc.. etc..

有人可以欺骗我的 IP 来执行这些攻击吗?我可以做些什么来减轻它吗?

编辑:我很久以前就读过这篇文章如何处理受损的服务器?,并仔细遵循它,但即使遵循了这些建议,我的服务器也受到了损害,或者还有其他事情超出了我的范围。

debian postfix brute-force-attacks spoofing
  • 1 1 个回答
  • 252 Views

1 个回答

  • Voted
  1. Best Answer
    spacebiker
    2021-03-22T03:24:44+08:002021-03-22T03:24:44+08:00

    我终于设法解决了这个问题。经过大量分析,我发现服务器上运行的该死的恶意软件都是由第三方安装的受感染模板造成的。不知何故,恶意软件设法创建了一个 cron 作业来重新生成自身,maldet 正在删除有问题的 php 代码,但由于该 cron,恶意软件被重新生成。

    因此,@anx 和@Michael 指出的第一个问题的答案绝对是“不”,没有人欺骗我的 IP 来执行这些攻击。以及我可以做些什么来减轻它的答案吗?是调查:

    1. 检查打开的连接:

      lsof -Pnl +M -i4
      
    2. 检查日志(syslog、auth.log、apache (nginx) 等)

    你可以按照我在这个答案中写的建议:https ://superuser.com/a/792971/123200

    • 0

相关问题

  • 关闭 FTP

  • 如何在同一台电脑上从 putty 连接 debian vmware

  • debian- 文件到包的映射

  • Debian Ubuntu 网络管理器错误 [关闭]

  • 为本地网络中的名称解析添加自定义 dns 条目

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助
subwaysurfers
my femboy roommate

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve