怀疑 ECS 被用作 DDoS 攻击跳板(即“肉鸡”)时,需快速、系统地排查网络行为与系统状态。以下是关键排查步骤:
🔍 一、立即隔离与初步控制
-
临时封禁出口流量
- 在阿里云控制台对 ECS 安全组设置只允许 SSH/RDP 等管理端口入站,禁止所有出站流量(或仅允许必要白名单)。
- 或使用
iptables/firewalld临时阻断所有非管理端口出站(注意避免误锁自身连接):# 示例:仅允许已建立的连接和 SSH 出站 iptables -P OUTPUT DROP iptables -A OUTPUT -m state --state ESTABLISHED,RELATED -j ACCEPT iptables -A OUTPUT -p tcp --dport 22 -j ACCEPT
-
保留现场证据
- 记录当前运行进程、网络连接、登录历史等,便于后续分析。
📊 二、网络行为深度排查
✅ 1. 检查异常网络连接
# 查看所有活跃连接(重点关注高频外连、非常规端口)
netstat -antup | grep ESTABLISHED
ss -antup | grep ESTABLISHED
# 按目标 IP/端口统计连接数(识别扫描或 C2 通信)
netstat -ntu | awk '{print $5}' | cut -d: -f1 | sort | uniq -c | sort -nr | head -20
- 可疑特征:
- 大量连接到境外 IP(尤其非业务相关国家)
- 高频访问同一目标的不同端口(端口扫描)
- 使用非常见协议(如 UDP/TCP 非标准端口)进行长连接
✅ 2. 检查 DNS 查询日志
- 查看
/var/log/syslog、/var/log/messages或 systemd-resolved 日志:grep "DNS" /var/log/syslog | tail -50 - 使用
tcpdump捕获 DNS 流量并分析:tcpdump -i any port 53 -n -c 100 | grep -v "localhost" - 可疑特征:
- 频繁解析未知域名(尤其是短字符、随机字符串类域名)
- 向非信任 DNS 服务器(如公共 DNS 但行为异常)查询
✅ 3. 检查定时任务与持久化机制
# 检查 crontab
crontab -l
cat /etc/crontab
ls -la /etc/cron.* /var/spool/cron/
# 检查 systemd 服务(常见隐藏方式)
systemctl list-units --type=service --all | grep -E "(malicious|hidden|backdoor)"
find /etc/systemd/system -name "*.service" -exec ls -la {} ;
- 恶意程序常通过 cron、systemd、init.d 实现持久化。
✅ 4. 检查异常进程与资源占用
ps aux --sort=-%cpu | head -20
top -b -n 1 | head -30
# 查找最近修改的可执行文件
find /usr/bin /bin /sbin -type f -mtime -7 -ls
- 可疑特征:
- CPU/内存持续高负载但无对应业务进程
- 进程名伪装(如
kworker,systemd,sshd同名不同路径) - 父进程为异常用户(如
nobody,www-data)
✅ 5. 检查防火墙规则是否被篡改
iptables -L -n -v
ip6tables -L -n -v
firewall-cmd --list-all
- 确认是否有规则允许任意源到任意目的地的出站流量,或屏蔽了监控工具(如
tcpdump、netstat)。
🛡️ 三、结合云厂商能力辅助排查
- 阿里云云安全中心(原安骑士):
- 查看「主机入侵检测」告警(如反弹 Shell、X_X、异常登录)
- 使用「基线检查」发现弱口令、开放高危端口
- 云监控 + 日志服务(SLS):
- 分析 ECS 的 VPC 流日志(Flow Log),筛选高频出站流量、大带宽突发、非正常时段流量
- 配置告警规则:当单实例出站带宽 > X Mbps 持续 Y 分钟时触发告警
- DDoS 防护联动:
- 若已接入 DDoS 高防,检查是否收到来自该 ECS IP 的攻击清洗请求(说明其正被利用)
🧩 四、溯源与处置建议
- 定位入侵入口:
- 检查 Web 漏洞(SQL 注入、RCE)、弱密码、未修复 CVE
- 查看
/var/log/auth.log或/var/log/secure中的失败登录尝试
- 彻底清理:
- 删除恶意进程、脚本、定时任务
- 重置所有账户密码,禁用可疑账号
- 更新系统补丁,关闭非必要服务
- 加固措施:
- 启用云安全中心实时防护
- 限制 ECS 出站权限(最小化原则)
- 部署 EIP 限速策略,防止被滥用后造成损失扩大
⚠️ 重要提醒:
若确认为被用于攻击他人,请立即联系阿里云安全团队(提交工单或拨打 95072),配合提供证据,避免承担法律责任。同时通知受影响方(如有明确受害目标)。
需要我提供具体的命令模板、日志分析脚本或阿里云控制台操作指引吗?
云小栈