惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

H
Help Net Security
爱范儿
爱范儿
V
Visual Studio Blog
Last Week in AI
Last Week in AI
阮一峰的网络日志
阮一峰的网络日志
雷峰网
雷峰网
Hugging Face - Blog
Hugging Face - Blog
博客园 - 【当耐特】
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
博客园 - 三生石上(FineUI控件)
博客园 - Franky
博客园 - 叶小钗
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
The Cloudflare Blog
大猫的无限游戏
大猫的无限游戏
人人都是产品经理
人人都是产品经理
M
MIT News - Artificial intelligence
罗磊的独立博客
L
LangChain Blog
Jina AI
Jina AI
IT之家
IT之家
J
Java Code Geeks
Microsoft Azure Blog
Microsoft Azure Blog
博客园_首页

VPS

[测评] 谁才是沪日顶流? NB 上海前置 + IXP 先锋内测,与 MK 横向大对比 DigVPS 测评 - V.PS(小秘书)更新 Singapore Performance 产品详评数据:网络升级,顶尖产品。 racknerd 机房迁移后更换了新 IP,但网络路由配置还是旧信息 DigVPS 测评 - AkileCloud(AK)新增 JP 原生 IP 产品详评数据: IP 还行,不是大路货。 [出售]smarthost 黑色星期五,折扣款,新加坡年付 10.95 美元小鸡 [出售]Colocrossing CCS LEB 特供款 10 刀/年小鸡!支持 WIN 系统(目前官网无货) wawo(智能驾驶) ¥79 元 /年 2G 内存 2T 流量 2000Mbps 出 VPS(HostDZire 洛杉矶 4h6g) 55 欧元/3 年 hostdzire 得 VPS 靠谱吗 现在手边有一台新加坡地域的阿里云 ECS,可以用来做什么? 老李云 VPS 靠谱吗?资质齐全运行稳定,一元服务器高性价比首选 新手想买个 2 核 2G 的云服务器,在哪里买性价比高? Racknerd 洛杉矶 DC2 机房将被硬性切换到洛杉矶 DC3 机房,未来再也没有 DC2 有什么冷门地区的 vps 吗,便宜一点的 [出] 英国服务器 电信/联通 9929 移动 CMIN2 求助韩国 vps/机场方案(老婆抢票用) DigVPS 测评 - AkileCloud(AK)更新澳门产品详评数据。 DigVPS 测评 - ByteVirt 更新 LA-China Optimized CN2 GIA 产品详评数据, DMIT 同款线路,部分有货。 用瓦工自建跑 Claude Code 靠谱吗?想请教下线路和封号风险 DigVPS 测评 - VoyraCloud 新增住宅 IP 服务器 - 伦敦 产品详评数据。 DMIT CORONA 拼车 DigVPS 测评 - V.PS(小秘书)更新 Singapore Performance 产品详评数据:性能彪悍,三网优化稳定,最强新加坡产品之一。 DigVPS 测评 - Dotdot Networks 更新 US VPS(CN2GIA)产品详评谁。 求推荐便宜的 VPS netcup 的 VPS 想重装系统, 找了 SCP 一轮没发现, 难道只能发 ticket 吗? 新人求推荐美国 VPS,想自己搭节点, VMISS 一直没货 DigVPS 测评 - Terabix 更新 马来西亚-Cloud VM - Premium 产品详评数据:性能和 IP 都不错,建站佳品。 Sixtynet Cox 美西家宽拼车 出个搬瓦工 BWH 18.79 的传家宝¥ 100 关于订阅账号反代的 VPS 配置
VPS 疑似被 GitHub self-hosted runner 相关进程拖下水,有没...
mns · 2026-06-04 · via VPS

昨晚遇到一个比较头疼的问题。

一台 VPS 被服务商通知对外发起 SSH brute force ,随后 IP 被 null route 。机器上主要跑网站和一些自建服务,我自己肯定没有主动扫别人。

通过 VNC 进去看了一下,发现不是简单的误报。系统里确实有可疑进程在对外连很多 22/80/443 端口,而且进程挂在一个 runner 用户下面。继续查发现该用户家目录下有一个隐藏目录,里面有几个伪装成系统服务名的二进制文件,比如类似 crond 、init 、upd 这类名字,其中一个还是 UPX 压缩过的 ELF 文件。

目前的判断是:VPS 确实被植入东西了,且大概率和 self-hosted runner 或 CI/CD 执行环境有关,但还没完全确定入口。GitHub workflow 本身看起来没有明显异常,不过机器上确实有 self-hosted runner ,且恶意文件落在 runner 用户目录下。

现在已经做了几件事:

  1. 停掉 self-hosted runner
  2. kill 掉可疑进程
  3. 打包保留恶意目录
  4. 准备重装系统
  5. 准备轮换 SSH key 、GitHub secrets 、runner token

想问下大家:

  • self-hosted runner 是否确实不适合和生产服务放在同一台 VPS ?
  • 这种情况有没有必要继续深挖入口,还是直接备份数据后重装?
  • 如果后续还要用 self-hosted runner ,比较稳妥的隔离方案是什么?单独 VPS 、Docker 、临时 runner 、还是干脆不用?
  • 1Panel / Docker / CI runner 这些东西放公网,有没有比较推荐的最小暴露配置?

目前个人感觉,self-hosted runner 这类东西如果长期在线、又和生产环境混在一起,风险比想象中高很多。