惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Simon Willison's Weblog
Simon Willison's Weblog
Help Net Security
Help Net Security
P
Privacy International News Feed
T
Threat Research - Cisco Blogs
C
Cisco Blogs
C
CERT Recently Published Vulnerability Notes
NISL@THU
NISL@THU
L
LINUX DO - 热门话题
Security Latest
Security Latest
A
Arctic Wolf
G
GRAHAM CLULEY
月光博客
月光博客
S
Securelist
D
Docker
J
Java Code Geeks
T
Troy Hunt's Blog
T
Tenable Blog
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
SecWiki News
SecWiki News
S
Security @ Cisco Blogs
量子位
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
L
LINUX DO - 最新话题
Recent Commits to openclaw:main
Recent Commits to openclaw:main
aimingoo的专栏
aimingoo的专栏
博客园 - 【当耐特】
H
Heimdal Security Blog
The Hacker News
The Hacker News
博客园 - 三生石上(FineUI控件)
Application and Cybersecurity Blog
Application and Cybersecurity Blog
N
Netflix TechBlog - Medium
Vercel News
Vercel News
Forbes - Security
Forbes - Security
B
Blog RSS Feed
H
Hackread – Cybersecurity News, Data Breaches, AI and More
IT之家
IT之家
B
Blog
MongoDB | Blog
MongoDB | Blog
博客园 - 聂微东
Google DeepMind News
Google DeepMind News
S
Secure Thoughts
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
C
Check Point Blog
云风的 BLOG
云风的 BLOG
CTFtime.org: upcoming CTF events
CTFtime.org: upcoming CTF events
T
The Blog of Author Tim Ferriss
L
Lohrmann on Cybersecurity
F
Full Disclosure
D
Darknet – Hacking Tools, Hacker News & Cyber Security
P
Proofpoint News Feed

崔八由

对华宸未来债券基金更名的总结 凸(艹皿艹 ) 推特被封了 第一次装机过程与记录 记录一下今年治牙的过程 预测未来 最终还是投向了obsidian pve lxc容器使用vnpy的问题 扔垃圾的感受 解决macos sierra重新安装时报错-准备安装时发生错误 记录一下使用vercel搭建umami中需要注意的地方 还是不能太依赖自建服务 Android应用在上架Google Play时封闭式测试的一些建议 JVM中的Shallow Size 和 Retained Size解释 acme.sh自动生成泛域名证书的几个坑 老了 go学习笔记之指针 pve主机使用smart_ctl监控磁盘信息 tailscale的设置与安装 go中获取某个包下定义的所有变量
内网设备被挖矿了
崔八由 · 2026-05-11 · via 崔八由

内网设备被挖矿了

发表于|更新于|折腾其他

|浏览量:|

第一次遇到这种情况,事情整体经过是这样的。

缘起

之前在腾讯云上部署了一个umami服务,最近vps资源有点紧张,就将它迁移到家里的服务器上运行, 然后通过frp将其暴露到公网。

发现问题

今天发现这台服务器的CPU完全打满,有大量的这种名称为随机字符串的进程在运行, 如图所示。

img

处理

经过排查,确认是umami服务引起的,赶紧停掉。同时为了安全起见,将frp的服务端和客户端程序也都停了。

这个是运行在pve的虚拟机上的,所以这台虚拟机也准备删掉重新安装。

总结

回想一下,其实腾讯云之前发过了警告,但是我没当回事,这是当时发的警告邮件内容。

查了一下资料以及AI的分析,大概率是Umami / Next.js 相关漏洞链导致的,至于为什么之前没有,可能是被云厂商拦截掉了,现在是直接扫描到了内网无任何防护的这台机器。

总结经验教训主要是以下几点:

  • 内网服务轻易不要暴露到公网,如果真的需要,考虑使用更安全的方式,至少frp以后不用了
  • 监控很重要,能及时发现问题
  • 做好备份与隔离
  • 安全邮件要引起重视,不要视而不见