事件回顾
最早追溯到2026-08-03,服务器上所有PHP文件被挂马,大概率是WP(不知插件or主题or本身)被打穿。
第一个破防的站点应该是match.koori.cc(也就是之前监控星际争霸2国手比赛的网站)。
随后所有网站文件被一锅端。
暂未发现提权到root的情况,但是网站的用户肯定是破了。
提权也没用,这是一个无特权的容器(心虚
由于这是一个存在了好几年的服务器,各种环境和软件都非常老旧,一直没更新。
趁着这次被黑了就全部翻新一遍。
包括宿主机的PVE也升级到了最新版本,虚拟机也安装最新的发行版本。
抛弃了宝塔,回归古老的LNMP。各种环境都安装了还在支持期内的新版本。
WP这次直接安装了最新版本,主题(https://gl.baimu.live/)也使用了仍在活跃维护的。
服务器套虚拟机,包括公网暴露和访问都是有堡垒机在前面挡着的。理论上应该非常安全。被打入只可能是WP(也不排除其他程序)或者主题有洞。因为其他虚拟机和宿主机没有发现入侵迹象。
总之危机目前告一段落。
这段时间优化和折腾一下主题,把其他数据继续迁移一下。
评论(0)
暂无评论