服务器被植入木马 #694
Unanswered
CBCYDDSWSW
asked this question in
想法
服务器被植入木马
#694
Replies: 4 comments 3 replies
|
感谢您的反馈,我们对任何涉及安全的问题都高度重视。 我们的运维团队在日常工作中对服务器安全有着严格的监控和审计机制,目前暂未监测到您所描述的异常情况。 为了帮助我们更高效地定位和排查问题,能否请您提供一些更具体的信息呢?例如:
任何细节都将有助于我们进一步调查。再次感谢您对安全问题的关注,我们会认真对待每一条反馈。 |
0 replies
|
我们在我们的服务器的上检查到了大量的TCP异常流量,指向的是152.42.196.173这个地址,经过排查发现是sakurafrp的linux客户端携带的挖矿程序。 |
1 reply
|
很抱歉,我已经将相关内容全部清理掉了,而且我并不打算后续在服务器上再部署任何SakuraFrp有关的东西了,这个帖子仅仅是作为一个善意的提醒,我也没有办法再提供更多的信息。
…---原始邮件---
发件人: "SakuraFrp Commit ***@***.***>
发送时间: 2026年5月8日(周五) 晚上9:57
收件人: ***@***.***>;
抄送: ***@***.******@***.***>;
主题: Re: [natfrp/wiki] 服务器被植入木马 (Discussion #694)
请提供相关样本、截图等,提供尽可能多的信息。如果您使用的是 amd64 客户端,目前最新的文件 sha256 如下:
678978f8fb9bab515e3f1677e8f828285d179a869e662afc87eb963bec1b506b frpc f2ec6e88e2e899cd62bd0c4295d97965e42c03ee6c25dcab0c989030d68678fb natfrp-service
—
Reply to this email directly, view it on GitHub, or unsubscribe.
Triage notifications on the go with GitHub Mobile for iOS or Android.
You are receiving this because you authored the thread.Message ID: ***@***.***>
|
2 replies
|
好,如果后续有类似攻击,那我会继续在这个帖子下进行反馈。也非常感谢你们非常负责、非常细心的态度,希望你们运营一切顺利。
…---原始邮件---
发件人: "SakuraFrp Commit ***@***.***>
发送时间: 2026年5月8日(周五) 晚上10:30
收件人: ***@***.***>;
抄送: ***@***.******@***.***>;
主题: Re: [natfrp/wiki] 服务器被植入木马 (Discussion #694)
感谢您的反馈。我们对任何涉及安全的报告都极为重视,以下是我们针对此事的详细调查说明。
一、关于排查过程
在收到您的反馈后,我们第一时间对所有节点的服务器监控数据进行了全面排查,包括进程、网络连接、资源占用等维度,均未发现任何异常行为或可疑进程。
在您后续回复之前,我们一直以为您反馈的是服务器端被植入木马。直到您补充说明后,我们才了解到您所描述的问题实际上是客户端疑似携带挖矿程序。这两者的性质完全不同,我们需要针对性地说明。
二、关于客户端完整性验证
我们对 Linux 客户端的发布流程有严格的完整性保障机制:
当前生产环境中所有 Linux 客户端压缩包的最后修改时间均为 2026 年 3 月 31 日,与正常发布时间一致,未发现任何被篡改的迹象。下载服务器 SSH 登录告警日志(通过 Telegram 实时推送)与我们的正常维护活动匹配。
压缩包内的二进制文件(frpc、natfrp-service)修改时间同样为 2026 年 3 月 31 日,与发布记录吻合。
客户端发布时我们会对压缩包生成 MD5 校验值并写入发布脚本的 GitHub 仓库。以 amd64 版本为例,发布时记录的 MD5 为 b82f45607d74b1a32b7a8384e8849580,我们刚刚从生产环境重新下载的压缩包校验值与之完全一致。
存放校验值的 GitHub 仓库 activity 记录显示,最后一次推送时间与正常发布周期吻合,不存在异常的中间提交或篡改记录。
综上,从文件时间戳、压缩包哈希校验、到发布仓库的提交历史,我们没有发现任何客户端被篡改或植入恶意代码的证据,除非客户端在编译时就已经包含恶意代码,但这种情况下应该早已被其他用户(包括我们自己也在用)发现。
三、关于举证情况
截至目前,您提供的信息仅有一个矿池 IP 地址(152.42.196.173)。我们在第一时间就请求您提供更多关键信息,包括但不限于:
可疑进程的样本文件或截图
客户端文件的哈希值(以便与官方发布版本比对)
异常连接的完整日志或抓包记录
您所使用的客户端版本号及下载来源
遗憾的是,您表示相关内容已经全部清理,无法提供进一步的证据。
四、关于结论
这是我们迄今为止收到的唯一一例关于客户端携带挖矿程序的报告,在我们的用户社区和其他反馈渠道中均无类似案例。
我们已经从多个维度验证了客户端发布文件的完整性,未发现任何异常。
在缺乏任何可供验证的证据的情况下,我们无法认定客户端存在安全问题。
我们理解安全问题不容忽视,也非常感谢社区用户的关注。但同样,安全相关的指控也需要建立在可验证的事实基础之上。如果您后续能够提供任何补充证据,我们随时愿意重新调查。
同时,我们也建议您排查自身服务器环境是否存在其他入侵途径,例如弱密码、未授权访问、其他来源不明的软件等,这些往往是挖矿木马更常见的感染路径。
如有任何疑问,欢迎通过官方反馈群联系管理员,我们会持续跟进。
—
Reply to this email directly, view it on GitHub, or unsubscribe.
Triage notifications on the go with GitHub Mobile for iOS or Android.
You are receiving this because you authored the thread.Message ID: ***@***.***>
|
0 replies
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Uh oh!
There was an error while loading. Please reload this page.
亲爱的运维同学,sakurafrp的服务器可能被坏人植入了关于门罗币的挖矿程序,建议你们排查一下。
All reactions