记一次GPU服务器挖矿事件应急响应
原文中文,约7300字,阅读约需18分钟。
📝
内容提要
2024年12月26日,我司收到网络安全通报,发现服务器被黑客入侵并进行挖矿。入侵发生在2024年9月19日,黑客利用弱口令和内网横向移动。经过清除恶意进程和后门,系统已恢复正常。建议加强安全基础设施建设。
🔎
延伸解读
入侵路径分析
此次事件的入侵路径可能涉及内网横向移动和弱口令爆破。黑客利用同一内网的多台服务器进行攻击,显示出内网安全防护的薄弱。企业应重视内网安全,定期进行弱口令扫描和权限审计,以防止类似事件的再次发生。
安全基础设施建设的重要性
事件中提到的安全基础设施建设建议,强调了日志平台、防火墙和入侵检测系统的重要性。企业在安全预算有限的情况下,应优先投入这些基础设施,以提升整体安全防护能力,避免因缺乏监控而导致的安全事件。
应急响应中的工具选择
在应急响应过程中,使用的免费杀毒软件未能有效检测到恶意文件,显示出其能力的局限性。企业在选择安全工具时,应考虑其检测能力和适用性,避免因依赖低效工具而导致的误导和损失。
❓
Q&A
这次GPU服务器挖矿事件是如何被发现的?
事件于2024年12月26日被发现,因收到网络安全通报,指出服务器存在挖矿行为。
黑客是如何入侵服务器的?
黑客利用弱口令和内网横向移动的方式入侵服务器,入侵时间为2024年9月19日。
在应急响应中采取了哪些措施?
采取了清除恶意进程和后门、恢复系统命令、替换被篡改的系统文件等措施。
此次事件对服务器的影响范围有多大?
同一内网的10台GPU服务器受到影响,均为ubuntu 20.04版本。
事件中发现了哪些恶意文件和进程?
发现了多个恶意进程和后门文件,包括名为/9ac8a281的恶意进程。
针对未来的安全建议是什么?
建议加强安全基础设施建设,优先投入资源到日志平台、防火墙和入侵检测系统等。
🏷️