我运行的一台 Linux 服务器在 2026 年 7 月被攻破,这里是我整理的失陷指标(IoC)和一份排查脚本。这并非什么精英级失败,而是一个低级错误;我公开认领,因为带着日志的羞耻更有用。
如果不是他们也犯了个愚蠢的错误(把我锁在 ssh 之外,否则我可能根本不会注意到),我不会发现这次入侵。我在某些方面知道自己在做什么,但在这方面经验很少。我不得不请教机器人。Fable 漏掉了它,但 Codex 5.5 发现了正在进行的入侵;当两个方案放在一起评估后,仍然有几点是三者(包括我)都没发现的。
有用的部分在下面:IoC、时间戳,以及一份为比我聪明的人准备的只读检查清单。当这种事发生时,我喜欢能在网上找到任何相关资料,所以这就是那份资料。
有那么三分钟,我实现了一生的目标:双持两个 AI 去和拿到 root 的人战斗!🧙🏻♂️ 谁去告诉十二岁的我一声*
php-fpm: pool www/etc/cron.hourly/gcc.sh、libudev.so、伪服务)systemd-resolvd 运行,进程标题为 [kworker/0:2]完整的复盘文章,包括时间线和我是如何发现每一部分的,在 lukesteuber.com/writing/redtail-compromise。它不会写得很好,但这一切的时间点相当有意思;这就像你发现家里有贼,他们正试图把门关上,而你最终掰开他的手,把他赶出你的地盘。大概持续了两分钟。
总之。
iocs.txt:哈希、带滥用联系方式的 C2 IP、Monero 矿池和钱包、文件系统痕迹、进程伪装、CVE。check-my-box.sh:只读排查脚本。检查本次事件中的特定线索,不更改任何东西。curl -O https://raw.githubusercontent.com/lukeslp/redtail-ioc/main/check-my-box.sh
sudo bash check-my-box.sh
没有命中并不能证明你安全,命中也不能证明你被攻破。两者都意味着需要再仔细看看。
SSH 密码认证和 root 登录处于启用状态。证据表明攻击者通过暴力破解获得访问权限,然后利用 DirtyFrag 提权至 root。这种暴露是我自己的错。如果你在自己的机器上发现相同的配置,请视为紧急情况:禁用密码认证和 root SSH,轮换凭据,并从日志而不是记忆中验证。
CC0。公有领域。拿去用吧,fork 它,把它融进你自己的检测规则。欢迎以 issue 或 PR 的形式提交针对这些家族的修正和新指标。
*至于其它的事,别告诉他,兄弟。我小时候对 AI 超级痴迷。现在它们不过是一群饥渴的、带点种族主义的小漏洞猎手。