安裝套件後不斷送出流量(300G)到中國 - Linux

Mia avatar
By Mia
at 2018-08-22T15:11

Table of Contents

※ [本文轉錄自 Python 看板 #1RVGY8-p ]

作者: rich197088 (Jasper) 看板: Python
標題: [問題] 安裝套件後不斷送出流量(300G)到中國
時間: Wed Aug 22 14:53:57 2018


大家好

如題

最近已經弄爆了好多個GCP的帳號額度

原本以為是被人攻擊,後來裝了iftop和vnstat監控

發現都是流量流出到大陸那邊,封了一個他換一個,抓了三個IP如下:



43.240.158.165

122.246.16.22

203.107.32.245



確定都是大陸那邊的,直接Google了一下發現都是高防伺服器(?)的IP

但在環境(Ubuntu 16.04 LTS)是乾淨的時候都沒有這種問題

所以猜測大概是裝了某些套件不乾淨所以虛擬機被當殭屍電腦

裝的套件太多了,但主要裝的就是Django、MySQL、uWSGI、Channels之類的主流套件

於是我先暫時用iptables先只允許台灣IP和微信、CloudFlare的流進流出

可是這不是長久之計,因為之後還是得上線

而且如果沒有開放其他地方的IP連線,WebSocket不知道為什麼沒辦法連線

就會在每次 Handshaking 後直接 Disconnect



想請問一下大家有沒有其他方法可以追蹤根源?

或是能夠檢測套件安全性的工具? Safety似乎沒辦法找到有問題的套件

因為比較少接觸Linux,所以想請教有經驗的版友們

感謝

--
Tags: Linux

All Comments

Xanthe avatar
By Xanthe
at 2018-08-26T01:40
netstat -bt 取得 tcp連線發起者
Callum avatar
By Callum
at 2018-08-28T01:53
查了一下發現沒有 -bt這個指令
Sandy avatar
By Sandy
at 2018-08-29T13:05
用了netstat -t -u 都沒有發現奇怪的連線
William avatar
By William
at 2018-08-30T13:21
netstat -anp | grep "可疑IP" 看啥在連大陸
你除了裝套件 還有啥動作?
Edward Lewis avatar
By Edward Lewis
at 2018-08-31T20:34
google rkhunter
Victoria avatar
By Victoria
at 2018-09-01T17:44
我碰到的是中國一直scan/try,光是404/ssh login fail就能累
積蠻驚人的流量
Mary avatar
By Mary
at 2018-09-05T10:49
我是直接幹掉所有中國的網段(ipset,drop)反正使用者不在那邊
Irma avatar
By Irma
at 2018-09-10T07:49
ipset,drop中國+1
George avatar
By George
at 2018-09-13T11:07
是說你知道有哪個IP有問題時,用tcpdump抓那個IP一陣子
Vanessa avatar
By Vanessa
at 2018-09-14T21:56
就可以知道對方在幹嘛了
Poppy avatar
By Poppy
at 2018-09-15T04:56
瞭解,謝謝版友們的幫忙

CentOS安裝無法辨識到RAID

Hedwig avatar
By Hedwig
at 2018-08-18T21:57
: 各位前輩好 : 小弟近來組了一台電腦,安裝了RAID卡也在RAID的BIOS設定好了 : 主板的BIOS認得到virtual drive : 但是進到安裝系統時, 卻只認到安裝碟本身的16G隨身碟, 找不到virtual碟 : google上研究了好久, 試著把驅動modprobe上, 卻還是失敗 : 出 ...

Centos安裝無法辨識到RAID

George avatar
By George
at 2018-08-18T20:56
各位前輩好 小弟近來組了一台電腦,安裝了RAID卡也在RAID的BIOS設定好了 主板的BIOS認得到virtual drive 但是進到安裝系統時, 卻只認到安裝碟本身的16G隨身碟, 找不到virtual碟 google上研究了好久, 試著把驅動modprobe上, 卻還是失敗 出現 modprobe:e ...

我無法 enable intel_pstate...

Daniel avatar
By Daniel
at 2018-08-17T00:14
請問一下 kernel 是 4.9.120 或 4.14.63 (CONFIG_X86_INTEL_PSTATE=y) 系統是 Debian stretch 處理器是 Intel(R) Core(TM) i7 CPU M 620 at 2.67GHz 機器是 Fujitsu Lifebook SH760 ...

新手簡易入門

Daph Bay avatar
By Daph Bay
at 2018-08-17T00:09
最近我也學一些 Linux 比較之下指令好像 Ubuntu 指令比較簡單 裝了Ubuntu 後感覺系統比想像中還肥大 想挑戰能不能減肥 下載Ubuntu Netboot版 在VMware裡裝 PC的VMware還算順利連到Ubuntu伺服器 Ubuntu base system也算順利安裝 拿出先前整理 ...

ipsec/L2TP VPN 限制用戶連線

Ophelia avatar
By Ophelia
at 2018-08-16T17:14
老闆叫我裝VPN,機器是 Ubuntu 14.04,我自己裝怎麼都裝不起來 後來上網找了個一鍵安裝的 script (goo.gl/1iCX9Y)來裝終於完成了。 然後又接到指示說一個VPN用戶只能有一個連線,意思就是不讓帳號 可以分享給別人用。 上網查了下說是在 /etc/ipsec.conf 下把 u ...