新上8卡RTX 5090 限时特惠 Read more

服务器被黑后的 10 分钟应急 SOP:隔离、取证、重置、复盘 - 云数方舟

服务器被黑后的 10 分钟应急 SOP:隔离、取证、重置、复盘

不管你用的是 香港云主机圣何塞独立服务器 还是 达拉斯 GPU 物理机,被黑是迟早可能遇到的事。云数方舟 给你一份 10 分钟应急 SOP,按步骤执行,把损失降到最低。

第 1 分钟:隔离。
– 如果可以,通过 带外管理(IPMI/iDRAC) 登录,断开公网网卡或关闭防火墙外的所有端口。
– 如果只有 SSH,先不要断开当前连接(断开后可能连不回来)。在现有 SSH 会话中执行:
iptables -A INPUT -p tcp --dport 22 -j ACCEPT && iptables -P INPUT DROP(只保留 SSH,丢弃其他所有入站)。
– 通知团队和 云数方舟 技术支持,说明情况。

第 2-3 分钟:取证(不重启!重启会丢失内存中的证据)。
last -x:看最近登录记录(谁在什么时候登录)。
lastb:看失败的登录尝试。
ps auxf:看进程树,找异常进程(挖矿、反弹 shell)。
ss -antp | grep ESTAB:看所有已建立的连接,找可疑外连 IP。
netstat -anp | grep LISTEN:看监听端口,找后门端口。
find / -mtime -1 -type f 2>/dev/null:找最近 24 小时修改过的文件。
cat /var/log/auth.log | tail -100:看认证日志。
截图或复制所有输出到本地保存。

第 4-5 分钟:重置凭证。
– 改所有用户密码:passwd 用户名
– 如果是 SSH 密钥被窃,删除 ~/.ssh/authorized_keys 中的可疑公钥,重新生成密钥对。
– 如果有数据库,改数据库密码。
– 如果有 API 密钥(云厂商、支付网关),立即轮换。

第 6-10 分钟:复盘与加固。
– 分析取证数据,确定入侵路径(弱密码?漏洞?社工?)。
– 如果入侵严重(rootkit、内核级后门),最安全的做法是重装系统:通过 IPMI 挂载 ISO 全新安装。
– 从备份恢复数据(确保备份未被污染)。
– 应用 Day9 晚篇的 5 项进阶安全设置 + Day16 晚篇的内核参数调优。
– 部署 fail2ban 的 recidive 过滤器(封长期攻击者)。
– 设置监控告警(如 Prometheus + Alertmanager),当出现异常进程或连接时立即通知。

时间动作关键命令
第 1 分钟隔离网络iptables -P INPUT DROP
第 2-3 分钟取证last, ps, ss, find -mtime
第 4-5 分钟重置凭证passwd, 删 authorized_keys
第 6-10 分钟复盘加固重装系统, 恢复备份, 安全加固

行动建议。被黑后最忌讳的是”慌乱中直接重启”——重启会清除内存中的恶意进程,让取证变困难。如果数据极其重要且入侵路径不明,建议先做磁盘快照(如果云厂商支持),再重装。对于 达拉斯 GPU 物理机,IPMI 挂载 ISO 重装是最干净的恢复方式。记住:被黑不是世界末日,10 分钟应急 SOP 能让你从混乱中恢复秩序——但最好的安全是”事前防御”,把 Day9 晚篇的 5 项设置做完,能挡住 90% 的自动化攻击。


📌 查看云数方舟全节点方案:
云数方舟官网香港云主机圣何塞独立服务器达拉斯 GPU 物理机

本文由 云数方舟 技术团队原创发布,转载请注明出处。

云数方舟
  • 3216651636
  • support@yunark.cn