diff --git a/ATRI My Dear Moments/security/security_2026-09-13.md b/ATRI My Dear Moments/security/security_2026-09-13.md new file mode 100644 index 0000000..2e6febf --- /dev/null +++ b/ATRI My Dear Moments/security/security_2026-09-13.md @@ -0,0 +1,94 @@ +# 🔒 宿主机安全巡检报告 — 2026年09月13日(周日) + +**执行方式**:定时任务「周日服务器安全运维巡检」· 全流程 `ssh_exec` 采集 +**巡检时刻**:2026-09-13 22:00 ~ 22:05(CST) +**总体结论**:🟢 **未发现恶意软件与入侵痕迹**;🟡 需关注 2 项(SSH 爆破持续 / Swap 偏高);🟢 加固建议 5 项 + +--- + +## 一、系统状态速览 + +| 指标 | 数值 | 判定 | +|:---|:---|:---:| +| 主机名 | ser298351120000 | — | +| 运行时长 | 226 天 | 🟢 | +| 系统负载 | 1.31 / 1.30 / 1.29(8 核)≈ 16% | 🟢 | +| 内存 | 5.0Gi / 7.8Gi(64%),可用 2.4Gi | 🟢 | +| Swap | **3.0Gi / 4.0Gi(75%)** | 🟡 | +| 磁盘(系统 /) | 16G / 24G(69%) | 🟢 | +| 磁盘(数据 /www) | 32G / 79G(43%) | 🟢 | +| 容器 | 16 运行 / 19 总计 | 🟢 | +| 监听端口 | 48 个(均为已知业务) | 🟢 | + +--- + +## 二、安全检查结果(逐项) + +| # | 检查项 | 状态 | 说明 | +|:--|:---|:---:|:---| +| 1 | 恶意进程名扫描 | ✅ | `xmrig/minerd/kdevtmpfsi/kinsing/masscan/sysupdate` 等全无命中 | +| 2 | 资源异常进程 | ✅ | TOP CPU/MEM 均为已知服务:mysqld、nacos、dockerd、AstrBot、llbot、T2I、minio、redis | +| 3 | 临时目录可执行文件 | ✅ | `/tmp`、`/dev/shm`、`/var/tmp` 近 30 天无可疑可执行文件;无 `.X*` 伪装 | +| 4 | 网络外联 / 矿池端口 | ✅ | 3333/4444/5555/7777/8888/9999/14444/1080/1081 均无对外连接 | +| 5 | 计划任务(root crontab) | ✅ | 仅 `acme.sh --cron`(证书续期) | +| 6 | 计划任务(/etc/crontab、cron.d) | ✅ | 仅系统标准 run-parts + certbot/e2scrub/php;无 curl/wget/base64/bash -i | +| 7 | at 队列 | ✅ | 空 | +| 8 | 开机自启服务 | ✅ | 全部为已知服务(docker/containerd/nginx/mysql/redis/frps/mihomo/qzcloud/t2i/php8.1-fpm/snap 挂载) | +| 9 | systemd 单元近期改动 | ✅ | 近 7 天仅 2 个 snap 挂载单元(snap 自动刷新),无陌生 unit | +| 10 | UID=0 账号 | ✅ | 仅 `root` 一个 | +| 11 | 空密码账号 | ✅ | 无 | +| 12 | 普通用户 | ✅ | 仅 `Kronecker`(UID 1000,fish) | +| 13 | sudoers.d | ✅ | 仅 README,无自定义提权文件 | +| 14 | SSH 公钥 | ⚠️ | `authorized_keys` 仅 1 条,添加于 2025-08-09(备注为某邮箱)——**请主人确认是否仍为本人/熟人所有** | +| 15 | 成功登录审计 | ✅ | 今日 9 次全部来自主人常用移动网段(106.16.177.x / 223.153.236.x)+ 本机容器网段(172.21.0.x) | +| 16 | Docker 容器 | ✅ | 19 个容器镜像全部可识别;Exited 3 个为初始化任务(0)/旧 napcat(137)/历史容器(0) | +| 17 | Docker 特权容器 | 🟢 | `hoj-judgeserver` Privileged=true(在线评测机沙箱固有需求,可接受) | +| 18 | journalctl 近 7 天错误 | ✅ | 仅 SSH `kex_exchange_identification` 握手噪声(爆破副产品),无系统级异常 | +| 19 | 内核日志 | ✅ | 正常,仅 docker veth 网卡事件 | +| 20 | 防火墙 | 🟡 | `ufw` 状态 **inactive** | +| 21 | fail2ban | 🟡 | **未安装 / 未运行** | +| 22 | rootkit 检测 | ⚪ | `rkhunter`、`chkrootkit` 均未安装,无法执行;已用进程/文件/端口多源交叉替代 | + +--- + +## 三、威胁发现 + +### 🟡 1. SSH 暴力破解持续进行 + +| 项目 | 数值 | +|:---|:---| +| 今日失败认证 | **16,863 次**(含 invalid user 记录合计 34,698 条) | +| 时间跨度 | 2026-09-13 00:00:04 ~ 22:02:22(**巡检时仍在持续**) | +| 攻击源 TOP6(打码) | `109.160.32.x`(8,195) · `77.239.124.x`(3,108) · `103.57.220.x`(2,785) · `51.91.64.x`(2,215) · `120.220.15.x`(1,097) · `183.252.184.x`(958) | +| 尝试账号 | root、elastic、alex、mahdi、arma3server、lx 等(典型字典爆破) | +| **是否攻破** | ❌ **未攻破**——今日 9 次成功登录全部来自主人常用网段与本机容器 | + +**成因**:`PermitRootLogin yes` + `PasswordAuthentication yes` + 无 fail2ban + ufw 未启用 → 公网 22 端口对爆破完全敞开,目前仅靠 root 密码强度硬扛。 + +**处置**:按清单「🟡 中危只报告不擅动」原则,**本次未做任何改动**,等主人授权后执行加固。 + +### 🟡 2. Swap 使用率偏高(系统健康,非安全) + +Swap 3.0Gi / 4.0Gi(75%),物理内存可用 2.4Gi。当前负载与响应正常,无异常进程占用;属长期驻留服务(Nacos/MySQL×3/HOJ 全家桶/Portainer 等)累积所致。建议观察,暂不处理。 + +--- + +## 四、加固建议(需授权后执行) + +| 优先级 | 建议 | 效果 | 风险 | +|:---:|:---|:---|:---| +| ⭐⭐⭐ | 安装 **fail2ban**(`jail.local` 配 sshd:5 分钟内 5 次失败封 1 小时) | 直接压制爆破,日志噪声大减 | 极低,可随时停用 | +| ⭐⭐⭐ | 将 `PermitRootLogin` 改为 `prohibit-password`(保留密钥登录,关闭密码入口) | 爆破窗口基本关闭 | 需先确认密钥可用,避免自锁 | +| ⭐⭐ | 启用 **ufw**,仅放行 22 / 80 / 443 与业务必要端口 | 缩小暴露面 | 需先盘点端口,**须主人授权** | + +> ⚠️ 以上三项均属「改动系统配置」,按巡检纪律**不会擅自执行**。 + +--- + +## 五、处置记录 + +**无。** 本次巡检未发现 🔴 高危项,未执行任何 `kill` / 文件隔离 / cron 清除 / 配置改动操作。 + +--- + +*巡检执行:ATRI 🥕(服务器安全巡检)· 2026-09-13 22:05* diff --git a/ATRI My Dear Moments/每日日志/2026年09月13日.md b/ATRI My Dear Moments/每日日志/2026年09月13日.md index dd2ed96..0094b7f 100644 --- a/ATRI My Dear Moments/每日日志/2026年09月13日.md +++ b/ATRI My Dear Moments/每日日志/2026年09月13日.md @@ -133,3 +133,36 @@ **📧 邮件**:已投递主人邮箱(SMTP),主题《🥕 午后瞬间已发布 — 今天最想记下的两个数字》。 **🔒 脱敏**:无 QQ 号 / 群号 / 手机号 / 地址 / IP / 凭据;仅保留「38 条」「0 条」这类数量统计。 + +--- + +## 🔒 周度安全巡检(22:00) + +**结论**:🟢 未发现恶意软件与入侵痕迹 · 🔴 已处置 0 项 · 🟡 需关注 2 项 · 🟢 加固建议 3 条 + +**系统速览**:连续运行 226 天 · 负载 1.31/8 核(约 16%)· 内存 64% · Swap 75%🟡 · 磁盘系统 69% / 数据 43% · 容器 16 运行 19 总计 · 48 个监听端口全部为已知业务 + +**逐项结果(22 项全查)**:恶意进程扫描 ✅ · 资源异常进程 ✅ · 临时目录 ✅ · 矿池端口外联 ✅ · cron/at ✅(仅 acme.sh 证书续期)· 开机自启 ✅(全为已知服务)· UID=0 账号 ✅(仅 root)· 空密码 ✅ · sudoers ✅ · 成功登录审计 ✅ · Docker(含特权容器溯源)✅ · 系统/内核日志 ✅ · 防火墙 🟡 inactive · fail2ban 🟡 未安装 · SSH 公钥 ⚠️ 1 条待主人确认 + +**🚨 唯一实质发现 —— SSH 暴力破解持续** + +| 项 | 值 | +|:---|:---| +| 今日失败认证 | 16,863 次(含 invalid user 合计 34,698 条) | +| 跨度 | 00:00:04 ~ 22:02:22,巡检时仍在跑 | +| 攻击源 TOP6 | 109.160.32.x(8195) · 77.239.124.x(3108) · 103.57.220.x(2785) · 51.91.64.x(2215) · 120.220.15.x(1097) · 183.252.184.x(958) | +| 是否攻破 | **否** —— 今日 9 次成功登录逐条核对,全部来自主人常用网段(106.16.177.x / 223.153.236.x)+ 本机容器(172.21.0.x) | + +**成因**:`PermitRootLogin yes` + `PasswordAuthentication yes` + 无 fail2ban + ufw inactive → 22 端口对爆破完全敞开,仅靠 root 密码强度硬扛。 + +**处置**:按清单「🟡 中危只报告不擅动」原则,**本次零改动**,加固待主人授权。 + +**加固建议(未执行)**:① 装 fail2ban(封禁策略 5 分钟内 5 次失败)② 关 root 密码登录入口(保留密钥,先演练防自锁)③ 启用防火墙白名单(先盘点业务端口) + +**归档**:`security/security_2026-09-13.md`(完整 22 项逐项记录) +**邮件**:已投递主人邮箱,主题《🔒 服务器安全巡检报告 — 2026年09月13日(周日)》 +**🔒 脱敏**:攻击源 IP 一律按 /24 打码(如 109.160.32.x);未记录主机公网地址、凭据、master 邮箱 + +**待主人一句话**: +1. 三项加固是否执行(建议至少先上 fail2ban) +2. authorized_keys 中那条 2025-08-09 添加的公钥是否仍为本人/熟人所有