如果您為網(wǎng)站配置WAF防護后,源站服務(wù)器ECS仍然被惡意攻擊者入侵,請參照下表查看可能原因和對應(yīng)解決方案。

序號 可能原因 解決方案
1 接入WAF之前已被入侵。 參照下文給出的方案清理您的服務(wù)器。
2 WAF配置好后,沒有更改DNS解析,訪問流量實際上還是直接去向服務(wù)器,沒有經(jīng)過WAF防御。 確保已經(jīng)修改DNS解析,讓網(wǎng)站在WAF防御之下。請參考業(yè)務(wù)接入WAF配置。
3 使用WAF之前,ECS IP已經(jīng)暴露,且未配置安全組,黑客直接攻擊ECS。 配置安全組,防止直接繞過WAF直接攻擊ECS。請參考源站保護。
4 ECS服務(wù)器上還有其他站點,且該站點未受到WAF防護,導(dǎo)致服務(wù)器被“旁注”。 確保該ECS上所有HTTP業(yè)務(wù)都經(jīng)過WAF防御。
5 Web攻擊方式入侵,例如暴力破解ECS SSH密碼等。 確保ECS、數(shù)據(jù)庫全部使用強密碼。
注意 清理主機木馬、病毒前,請先創(chuàng)建快照進行備份,避免誤操作導(dǎo)致數(shù)據(jù)丟失無法還原。

排查病毒木馬

  1. 使用netstat查看網(wǎng)絡(luò)連接,分析是否有可疑發(fā)送行為,如有則停止服務(wù)器。
  2. 使用殺毒軟件進行病毒查殺。
Linux中常用的木馬清理命令有:
chattr -i /usr/bin/.sshd 
rm -f /usr/bin/.sshd 
chattr -i /usr/bin/.swhd 
rm -f /usr/bin/.swhd 
rm -f -r /usr/bin/bsd-port 
cp /usr/bin/dpkgd/ps /bin/ps 
cp /usr/bin/dpkgd/netstat /bin/netstat 
cp /usr/bin/dpkgd/lsof /usr/sbin/lsof 
cp /usr/bin/dpkgd/ss /usr/sbin/ss
rm -r -f /root/.ssh 
rm -r -f /usr/bin/bsd-port
find /proc/ -name exe | xargs ls -l | grep -v task |grep deleted| awk '{print $11}' | awk -F/ '{print $NF}' | xargs killall -9

排查并修復(fù)服務(wù)器漏洞

  1. 查看服務(wù)器賬號是否有異常。如有,則停止服務(wù)器,并刪除異常賬號。
  2. 查看服務(wù)器是否有異地登錄情況。如有,則修改登錄密碼為強密碼。強密碼由10位以上字符組成,同時包含大小寫字母、數(shù)字,和特殊符號。
  3. 檢查Jenkins、Tomcat、PhpMyadmin、WDCP、Weblogic等服務(wù)的后臺密碼,確保啟用強密碼。對于不使用的服務(wù),建議關(guān)閉其8080管理端口。
  4. 查看Web應(yīng)用(如struts、ElasticSearch等)是否存在漏洞。確保網(wǎng)站在WAF防御之下,建議結(jié)合使用態(tài)勢感知來查殺木馬、病毒,并安裝補丁。
  5. 查看是否存在Jenkins管理員無密碼遠程執(zhí)行命令漏洞。如有,請設(shè)置密碼或關(guān)閉8080端口管理頁面。
  6. 查看是否有Redis無密碼可遠程寫入文件漏洞。檢查/root/下是否有黑客創(chuàng)建的SSH登錄密鑰文件,如有則將其刪除。修改Redis為有密碼訪問并使用強密碼。若不需要公網(wǎng)訪問,請使用bind 127.0.0.1綁定本地訪問。
  7. 查看MySQL、SQLServer、FTP、WEB管理后臺等其它設(shè)置密碼的地方,確保啟用強密碼。

使用云盾服務(wù)

  • 確保該ECS上所有網(wǎng)站都已啟用WAF。
  • 使用云盾態(tài)勢感知,掃描主機風(fēng)險和漏洞,查殺木馬并修復(fù)漏洞。

重新初始化云盤

假如在排查過病毒木馬及服務(wù)器漏洞,并啟用云盾服務(wù)后,問題仍然存在,建議您重新初始化云盤,將作系統(tǒng)盤或數(shù)據(jù)盤用的云盤恢復(fù)到創(chuàng)建時的狀態(tài)。

具體操作請參考重新初始化云盤。

注意 在重新初始化云盤前,請將系統(tǒng)盤和數(shù)據(jù)盤的數(shù)據(jù)完全下載備份到本地保存;初始化以后,對數(shù)據(jù)進行殺毒后再上傳。

重置磁盤后,重新執(zhí)行排查病毒木馬,排查并修復(fù)服務(wù)器漏洞,使用云盾服務(wù)。

使用云盾安全管家

如果上述方式均無法解決您的問題,或者操作過于復(fù)雜,建議您選購云盾安全管家(SOS)服務(wù),購買付費服務(wù),讓云上專家?guī)椭鉀Q問題。