<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="zh">
	<id>https://md5.pw/index.php?action=history&amp;feed=atom&amp;title=%E6%90%AC%E7%93%A6%E5%B7%A5VPS%E8%A2%AB%E5%85%A5%E4%BE%B5%E5%AF%BC%E8%87%B4%E2%80%9C%E6%BB%A5%E7%94%A8%E6%9A%82%E5%81%9C%E2%80%9D%E7%9A%84%E6%8E%92%E6%9F%A5%E4%B8%8E%E5%BF%AB%E7%85%A7%E6%81%A2%E5%A4%8D%E6%8C%87%E5%8D%97</id>
	<title>搬瓦工VPS被入侵导致“滥用暂停”的排查与快照恢复指南 - 版本历史</title>
	<link rel="self" type="application/atom+xml" href="https://md5.pw/index.php?action=history&amp;feed=atom&amp;title=%E6%90%AC%E7%93%A6%E5%B7%A5VPS%E8%A2%AB%E5%85%A5%E4%BE%B5%E5%AF%BC%E8%87%B4%E2%80%9C%E6%BB%A5%E7%94%A8%E6%9A%82%E5%81%9C%E2%80%9D%E7%9A%84%E6%8E%92%E6%9F%A5%E4%B8%8E%E5%BF%AB%E7%85%A7%E6%81%A2%E5%A4%8D%E6%8C%87%E5%8D%97"/>
	<link rel="alternate" type="text/html" href="https://md5.pw/index.php?title=%E6%90%AC%E7%93%A6%E5%B7%A5VPS%E8%A2%AB%E5%85%A5%E4%BE%B5%E5%AF%BC%E8%87%B4%E2%80%9C%E6%BB%A5%E7%94%A8%E6%9A%82%E5%81%9C%E2%80%9D%E7%9A%84%E6%8E%92%E6%9F%A5%E4%B8%8E%E5%BF%AB%E7%85%A7%E6%81%A2%E5%A4%8D%E6%8C%87%E5%8D%97&amp;action=history"/>
	<updated>2026-05-06T14:19:35Z</updated>
	<subtitle>本wiki上该页面的版本历史</subtitle>
	<generator>MediaWiki 1.43.5</generator>
	<entry>
		<id>https://md5.pw/index.php?title=%E6%90%AC%E7%93%A6%E5%B7%A5VPS%E8%A2%AB%E5%85%A5%E4%BE%B5%E5%AF%BC%E8%87%B4%E2%80%9C%E6%BB%A5%E7%94%A8%E6%9A%82%E5%81%9C%E2%80%9D%E7%9A%84%E6%8E%92%E6%9F%A5%E4%B8%8E%E5%BF%AB%E7%85%A7%E6%81%A2%E5%A4%8D%E6%8C%87%E5%8D%97&amp;diff=1675&amp;oldid=prev</id>
		<title>2026年3月21日 (六) 13:30 Air</title>
		<link rel="alternate" type="text/html" href="https://md5.pw/index.php?title=%E6%90%AC%E7%93%A6%E5%B7%A5VPS%E8%A2%AB%E5%85%A5%E4%BE%B5%E5%AF%BC%E8%87%B4%E2%80%9C%E6%BB%A5%E7%94%A8%E6%9A%82%E5%81%9C%E2%80%9D%E7%9A%84%E6%8E%92%E6%9F%A5%E4%B8%8E%E5%BF%AB%E7%85%A7%E6%81%A2%E5%A4%8D%E6%8C%87%E5%8D%97&amp;diff=1675&amp;oldid=prev"/>
		<updated>2026-03-21T13:30:00Z</updated>

		<summary type="html">&lt;p&gt;&lt;/p&gt;
&lt;table style=&quot;background-color: #fff; color: #202122;&quot; data-mw=&quot;interface&quot;&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;col class=&quot;diff-marker&quot; /&gt;
				&lt;col class=&quot;diff-content&quot; /&gt;
				&lt;tr class=&quot;diff-title&quot; lang=&quot;zh&quot;&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;←上一版本&lt;/td&gt;
				&lt;td colspan=&quot;2&quot; style=&quot;background-color: #fff; color: #202122; text-align: center;&quot;&gt;2026年3月21日 (六) 06:30的版本&lt;/td&gt;
				&lt;/tr&gt;&lt;tr&gt;&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot; id=&quot;mw-diff-left-l12&quot;&gt;第12行：&lt;/td&gt;
&lt;td colspan=&quot;2&quot; class=&quot;diff-lineno&quot;&gt;第12行：&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;==== 1. Network abuse: Mass Mailing (大量发送垃圾邮件) ====&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;==== 1. Network abuse: Mass Mailing (大量发送垃圾邮件) ====&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;−&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* &#039;&#039;&#039;提示&lt;del style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;特征&lt;/del&gt;：&#039;&#039;&#039; &amp;lt;code&amp;gt;We have detected a large number of outgoing SMTP connections originating from this server.&amp;lt;/code&amp;gt;（检测到大量发往目标 25 端口的 SMTP 请求）。&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* &#039;&#039;&#039;提示&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;信息&lt;/ins&gt;：&#039;&#039;&#039; &amp;lt;code&amp;gt;We have detected a large number of outgoing SMTP connections originating from this server.&amp;lt;/code&amp;gt;（检测到大量发往目标 25 端口的 SMTP 请求）。&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;−&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* &#039;&#039;&#039;代表&lt;del style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;什么&lt;/del&gt;：&#039;&#039;&#039; 你的服务器被植入了发信木马，沦为了&#039;&#039;&#039;垃圾邮件发送中继（Spam Bot）&#039;&#039;&#039;。黑客正在利用你的机器大量发送垃圾营销邮件或钓鱼邮件。搬瓦工 TOS 对滥发垃圾邮件是零容忍的。&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* &#039;&#039;&#039;代表&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;含义&lt;/ins&gt;：&#039;&#039;&#039; 你的服务器被植入了发信木马，沦为了&#039;&#039;&#039;垃圾邮件发送中继（Spam Bot）&#039;&#039;&#039;。黑客正在利用你的机器大量发送垃圾营销邮件或钓鱼邮件。搬瓦工 TOS 对滥发垃圾邮件是零容忍的。&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;==== 2. Large number of conntrack sessions (超量并发) ====&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;==== 2. Large number of conntrack sessions (超量并发) ====&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;−&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* &#039;&#039;&#039;提示&lt;del style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;特征&lt;/del&gt;：&#039;&#039;&#039; &amp;lt;code&amp;gt;The server is creating too many conntrack sessions (more than 30000).&amp;lt;/code&amp;gt; 下方通常伴随着密密麻麻的 UDP/TCP 记录。&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* &#039;&#039;&#039;提示&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;信息&lt;/ins&gt;：&#039;&#039;&#039; &amp;lt;code&amp;gt;The server is creating too many conntrack sessions (more than 30000).&amp;lt;/code&amp;gt; 下方通常伴随着密密麻麻的 UDP/TCP 记录。&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;−&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* &#039;&#039;&#039;代表&lt;del style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;什么&lt;/del&gt;：&#039;&#039;&#039; 你的机器正在参与 &#039;&#039;&#039;DDoS 攻击&#039;&#039;&#039;（如 UDP Flood）。你的服务器成了攻击别人网站的武器，瞬间发出的大量连接耗尽了宿主机的网络资源。&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* &#039;&#039;&#039;代表&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;含义&lt;/ins&gt;：&#039;&#039;&#039; 你的机器正在参与 &#039;&#039;&#039;DDoS 攻击&#039;&#039;&#039;（如 UDP Flood）。你的服务器成了攻击别人网站的武器，瞬间发出的大量连接耗尽了宿主机的网络资源。&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;==== 3. Disk I/O &amp;amp; CPU abuse (磁盘读写与 CPU 滥用) ====&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;==== 3. Disk I/O &amp;amp; CPU abuse (磁盘读写与 CPU 滥用) ====&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;−&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* &#039;&#039;&#039;提示&lt;del style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;特征&lt;/del&gt;：&#039;&#039;&#039; 提示 &amp;lt;code&amp;gt;Disk I/O abuse&amp;lt;/code&amp;gt; 或 &amp;lt;code&amp;gt;CPU abuse&amp;lt;/code&amp;gt;，且通常在暂停前几小时会收到一封警告邮件。&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* &#039;&#039;&#039;提示&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;信息&lt;/ins&gt;：&#039;&#039;&#039; 提示 &amp;lt;code&amp;gt;Disk I/O abuse&amp;lt;/code&amp;gt; 或 &amp;lt;code&amp;gt;CPU abuse&amp;lt;/code&amp;gt;，且通常在暂停前几小时会收到一封警告邮件。&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;−&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* &#039;&#039;&#039;代表&lt;del style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;什么&lt;/del&gt;：&#039;&#039;&#039; 搬瓦工 TOS 明确规定，禁止长时间（4小时以上）持续进行超过 100 MiB/s 的磁盘读写，也禁止长时间跑满 CPU。这个提示出现，说明服务器被植入了&#039;&#039;&#039;恶意挖矿脚本&#039;&#039;&#039;，导致硬件资源被榨干。&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* &#039;&#039;&#039;代表&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;含义&lt;/ins&gt;：&#039;&#039;&#039; 搬瓦工 TOS 明确规定，禁止长时间（4小时以上）持续进行超过 100 MiB/s 的磁盘读写，也禁止长时间跑满 CPU。这个提示出现，说明服务器被植入了&#039;&#039;&#039;恶意挖矿脚本&#039;&#039;&#039;，导致硬件资源被榨干。&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;==== 4. Port Scanning (网络端口扫描与暴力破解) ====&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;==== 4. Port Scanning (网络端口扫描与暴力破解) ====&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;−&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* &#039;&#039;&#039;提示&lt;del style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;特征&lt;/del&gt;：&#039;&#039;&#039; &amp;lt;code&amp;gt;Outgoing port scanning detected.&amp;lt;/code&amp;gt; 或类似的大量对外探测行为警告。&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* &#039;&#039;&#039;提示&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;信息&lt;/ins&gt;：&#039;&#039;&#039; &amp;lt;code&amp;gt;Outgoing port scanning detected.&amp;lt;/code&amp;gt; 或类似的大量对外探测行为警告。&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;−&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* &#039;&#039;&#039;代表&lt;del style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;什么&lt;/del&gt;：&#039;&#039;&#039; 黑客控制了你的机器使用 &amp;lt;code&amp;gt;masscan&amp;lt;/code&amp;gt; 或 &amp;lt;code&amp;gt;nmap&amp;lt;/code&amp;gt; 等工具，扫描互联网上其他服务器的 SSH 端口并尝试暴力破解。这会引发大量外部防火墙的自动投诉（Abuse Reports）。&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* &#039;&#039;&#039;代表&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;含义&lt;/ins&gt;：&#039;&#039;&#039; 黑客控制了你的机器使用 &amp;lt;code&amp;gt;masscan&amp;lt;/code&amp;gt; 或 &amp;lt;code&amp;gt;nmap&amp;lt;/code&amp;gt; 等工具，扫描互联网上其他服务器的 SSH 端口并尝试暴力破解。这会引发大量外部防火墙的自动投诉（Abuse Reports）。&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;==== 5. Hosting of Malicious Content (钓鱼网站与恶意软件托管) ====&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;==== 5. Hosting of Malicious Content (钓鱼网站与恶意软件托管) ====&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;−&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* &#039;&#039;&#039;提示&lt;del style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;特征&lt;/del&gt;：&#039;&#039;&#039; 收到附带第三方安全机构（如 Spamhaus, Netcraft）投诉原文的警告邮件，提示存在 Phishing Site。&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* &#039;&#039;&#039;提示&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;信息&lt;/ins&gt;：&#039;&#039;&#039; 收到附带第三方安全机构（如 Spamhaus, Netcraft）投诉原文的警告邮件，提示存在 Phishing Site。&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;−&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #ffe49c; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* &#039;&#039;&#039;代表&lt;del style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;什么&lt;/del&gt;：&#039;&#039;&#039; 黑客利用你的 Web 服务器（如 Nginx/Apache）漏洞，在你的网站目录下悄悄上传了伪造的 PayPal、苹果 ID 或银行登录页面，用于骗取他人的账号密码。一旦被报告，搬瓦工会立刻暂停你的服务器。&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot; data-marker=&quot;+&quot;&gt;&lt;/td&gt;&lt;td style=&quot;color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #a3d3ff; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;* &#039;&#039;&#039;代表&lt;ins style=&quot;font-weight: bold; text-decoration: none;&quot;&gt;含义&lt;/ins&gt;：&#039;&#039;&#039; 黑客利用你的 Web 服务器（如 Nginx/Apache）漏洞，在你的网站目录下悄悄上传了伪造的 PayPal、苹果 ID 或银行登录页面，用于骗取他人的账号密码。一旦被报告，搬瓦工会立刻暂停你的服务器。&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;br&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;&amp;lt;blockquote&amp;gt;&amp;#039;&amp;#039;&amp;#039;注意：&amp;#039;&amp;#039;&amp;#039; 搬瓦工实行滥用积分制。每次违规都会被扣除几十分到上百分不等。&amp;#039;&amp;#039;&amp;#039;一旦年度积分被扣光，这台机器将在本年度被永久强制关机，且无法退款！&amp;#039;&amp;#039;&amp;#039;&amp;lt;/blockquote&amp;gt;&lt;/div&gt;&lt;/td&gt;&lt;td class=&quot;diff-marker&quot;&gt;&lt;/td&gt;&lt;td style=&quot;background-color: #f8f9fa; color: #202122; font-size: 88%; border-style: solid; border-width: 1px 1px 1px 4px; border-radius: 0.33em; border-color: #eaecf0; vertical-align: top; white-space: pre-wrap;&quot;&gt;&lt;div&gt;&amp;lt;blockquote&amp;gt;&amp;#039;&amp;#039;&amp;#039;注意：&amp;#039;&amp;#039;&amp;#039; 搬瓦工实行滥用积分制。每次违规都会被扣除几十分到上百分不等。&amp;#039;&amp;#039;&amp;#039;一旦年度积分被扣光，这台机器将在本年度被永久强制关机，且无法退款！&amp;#039;&amp;#039;&amp;#039;&amp;lt;/blockquote&amp;gt;&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;
&lt;/table&gt;</summary>
		<author><name>Air</name></author>
	</entry>
	<entry>
		<id>https://md5.pw/index.php?title=%E6%90%AC%E7%93%A6%E5%B7%A5VPS%E8%A2%AB%E5%85%A5%E4%BE%B5%E5%AF%BC%E8%87%B4%E2%80%9C%E6%BB%A5%E7%94%A8%E6%9A%82%E5%81%9C%E2%80%9D%E7%9A%84%E6%8E%92%E6%9F%A5%E4%B8%8E%E5%BF%AB%E7%85%A7%E6%81%A2%E5%A4%8D%E6%8C%87%E5%8D%97&amp;diff=1674&amp;oldid=prev</id>
		<title>Air：​创建页面，内容为“在登录搬瓦工 KiwiVM 控制面板管理 VPS 时，部分用户可能会遇到系统提示 &#039;&#039;&#039;&quot;This service is currently suspended.&quot;（该服务目前已被暂停）&#039;&#039;&#039;的红色警告信息。  这种情况对于并非个例。许多初学者在刚使用 VPS 时，缺乏必要的安全防护意识，导致服务器遭受黑客入侵并沦为恶意网络行为的工具（俗称“肉鸡”）。搬瓦工官方拥有严格的网络风控与监控机制，一…”</title>
		<link rel="alternate" type="text/html" href="https://md5.pw/index.php?title=%E6%90%AC%E7%93%A6%E5%B7%A5VPS%E8%A2%AB%E5%85%A5%E4%BE%B5%E5%AF%BC%E8%87%B4%E2%80%9C%E6%BB%A5%E7%94%A8%E6%9A%82%E5%81%9C%E2%80%9D%E7%9A%84%E6%8E%92%E6%9F%A5%E4%B8%8E%E5%BF%AB%E7%85%A7%E6%81%A2%E5%A4%8D%E6%8C%87%E5%8D%97&amp;diff=1674&amp;oldid=prev"/>
		<updated>2026-03-21T13:23:50Z</updated>

		<summary type="html">&lt;p&gt;创建页面，内容为“在登录搬瓦工 KiwiVM 控制面板管理 VPS 时，部分用户可能会遇到系统提示 &amp;#039;&amp;#039;&amp;#039;&amp;quot;This service is currently suspended.&amp;quot;（该服务目前已被暂停）&amp;#039;&amp;#039;&amp;#039;的红色警告信息。  这种情况对于并非个例。许多初学者在刚使用 VPS 时，缺乏必要的安全防护意识，导致服务器遭受黑客入侵并沦为恶意网络行为的工具（俗称“肉鸡”）。搬瓦工官方拥有严格的网络风控与监控机制，一…”&lt;/p&gt;
&lt;p&gt;&lt;b&gt;新页面&lt;/b&gt;&lt;/p&gt;&lt;div&gt;在登录搬瓦工 KiwiVM 控制面板管理 VPS 时，部分用户可能会遇到系统提示 &amp;#039;&amp;#039;&amp;#039;&amp;quot;This service is currently suspended.&amp;quot;（该服务目前已被暂停）&amp;#039;&amp;#039;&amp;#039;的红色警告信息。&lt;br /&gt;
&lt;br /&gt;
这种情况对于并非个例。许多初学者在刚使用 VPS 时，缺乏必要的安全防护意识，导致服务器遭受黑客入侵并沦为恶意网络行为的工具（俗称“肉鸡”）。搬瓦工官方拥有严格的网络风控与监控机制，一旦发现你的服务器存在违规滥用行为，便会立即暂停该服务并扣除相应的“滥用积分（Abuse points）”。&lt;br /&gt;
&lt;br /&gt;
本文将结合搬瓦工官方服务条款（TOS）及常见的封禁提示，带你分析服务器被入侵的潜在原因，指导你如何解除封锁、排查问题，并利用 KiwiVM 自带的&amp;#039;&amp;#039;&amp;#039;自动备份（Automatic backups）&amp;#039;&amp;#039;&amp;#039;与&amp;#039;&amp;#039;&amp;#039;快照（Snapshot）&amp;#039;&amp;#039;&amp;#039;功能，找回数据或重新定制一个纯净安全的基础环境。&lt;br /&gt;
&lt;br /&gt;
=== 一、 读懂警告信息：五种常见的滥用封禁原因 ===&lt;br /&gt;
[[File:滥用信息汇总.png|1100x1100px]]&lt;br /&gt;
&lt;br /&gt;
根据大量被封禁用户的后台截图信息汇总&amp;#039;&amp;#039;&amp;#039;（见上图）&amp;#039;&amp;#039;&amp;#039;，以及搬瓦工官方 TOS 的严格规定，滥用警告主要分为以下几种。如果你看到了这些提示，说明你的服务器可能被黑客控制：&lt;br /&gt;
&lt;br /&gt;
==== 1. Network abuse: Mass Mailing (大量发送垃圾邮件) ====&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;提示特征：&amp;#039;&amp;#039;&amp;#039; &amp;lt;code&amp;gt;We have detected a large number of outgoing SMTP connections originating from this server.&amp;lt;/code&amp;gt;（检测到大量发往目标 25 端口的 SMTP 请求）。&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;代表什么：&amp;#039;&amp;#039;&amp;#039; 你的服务器被植入了发信木马，沦为了&amp;#039;&amp;#039;&amp;#039;垃圾邮件发送中继（Spam Bot）&amp;#039;&amp;#039;&amp;#039;。黑客正在利用你的机器大量发送垃圾营销邮件或钓鱼邮件。搬瓦工 TOS 对滥发垃圾邮件是零容忍的。&lt;br /&gt;
&lt;br /&gt;
==== 2. Large number of conntrack sessions (超量并发) ====&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;提示特征：&amp;#039;&amp;#039;&amp;#039; &amp;lt;code&amp;gt;The server is creating too many conntrack sessions (more than 30000).&amp;lt;/code&amp;gt; 下方通常伴随着密密麻麻的 UDP/TCP 记录。&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;代表什么：&amp;#039;&amp;#039;&amp;#039; 你的机器正在参与 &amp;#039;&amp;#039;&amp;#039;DDoS 攻击&amp;#039;&amp;#039;&amp;#039;（如 UDP Flood）。你的服务器成了攻击别人网站的武器，瞬间发出的大量连接耗尽了宿主机的网络资源。&lt;br /&gt;
&lt;br /&gt;
==== 3. Disk I/O &amp;amp; CPU abuse (磁盘读写与 CPU 滥用) ====&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;提示特征：&amp;#039;&amp;#039;&amp;#039; 提示 &amp;lt;code&amp;gt;Disk I/O abuse&amp;lt;/code&amp;gt; 或 &amp;lt;code&amp;gt;CPU abuse&amp;lt;/code&amp;gt;，且通常在暂停前几小时会收到一封警告邮件。&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;代表什么：&amp;#039;&amp;#039;&amp;#039; 搬瓦工 TOS 明确规定，禁止长时间（4小时以上）持续进行超过 100 MiB/s 的磁盘读写，也禁止长时间跑满 CPU。这个提示出现，说明服务器被植入了&amp;#039;&amp;#039;&amp;#039;恶意挖矿脚本&amp;#039;&amp;#039;&amp;#039;，导致硬件资源被榨干。&lt;br /&gt;
&lt;br /&gt;
==== 4. Port Scanning (网络端口扫描与暴力破解) ====&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;提示特征：&amp;#039;&amp;#039;&amp;#039; &amp;lt;code&amp;gt;Outgoing port scanning detected.&amp;lt;/code&amp;gt; 或类似的大量对外探测行为警告。&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;代表什么：&amp;#039;&amp;#039;&amp;#039; 黑客控制了你的机器使用 &amp;lt;code&amp;gt;masscan&amp;lt;/code&amp;gt; 或 &amp;lt;code&amp;gt;nmap&amp;lt;/code&amp;gt; 等工具，扫描互联网上其他服务器的 SSH 端口并尝试暴力破解。这会引发大量外部防火墙的自动投诉（Abuse Reports）。&lt;br /&gt;
&lt;br /&gt;
==== 5. Hosting of Malicious Content (钓鱼网站与恶意软件托管) ====&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;提示特征：&amp;#039;&amp;#039;&amp;#039; 收到附带第三方安全机构（如 Spamhaus, Netcraft）投诉原文的警告邮件，提示存在 Phishing Site。&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;代表什么：&amp;#039;&amp;#039;&amp;#039; 黑客利用你的 Web 服务器（如 Nginx/Apache）漏洞，在你的网站目录下悄悄上传了伪造的 PayPal、苹果 ID 或银行登录页面，用于骗取他人的账号密码。一旦被报告，搬瓦工会立刻暂停你的服务器。&lt;br /&gt;
&lt;br /&gt;
&amp;lt;blockquote&amp;gt;&amp;#039;&amp;#039;&amp;#039;注意：&amp;#039;&amp;#039;&amp;#039; 搬瓦工实行滥用积分制。每次违规都会被扣除几十分到上百分不等。&amp;#039;&amp;#039;&amp;#039;一旦年度积分被扣光，这台机器将在本年度被永久强制关机，且无法退款！&amp;#039;&amp;#039;&amp;#039;&amp;lt;/blockquote&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== 二、 为什么服务器会被入侵 ===&lt;br /&gt;
黑客通常不会针对某个特定的普通人，他们使用自动化脚本在全网 24 小时不断扫描。你中招的原因通常是以下几点：&lt;br /&gt;
&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;使用了极弱的 SSH 密码：&amp;#039;&amp;#039;&amp;#039; 比如 &amp;lt;code&amp;gt;root123&amp;lt;/code&amp;gt;、&amp;lt;code&amp;gt;admin&amp;lt;/code&amp;gt;，或者仍在使用默认的 22 端口，被黑客跑字典暴力破解了。&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;运行了来路不明的一键脚本：&amp;#039;&amp;#039;&amp;#039; 很多看似方便的一键脚本，其实底层夹带了私货，运行的瞬间就给你留了后门。&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Web 程序存在漏洞：&amp;#039;&amp;#039;&amp;#039; 比如你搭建了 WordPress 网站，但使用了破解版的主题、存在漏洞的老旧插件，黑客通过 Web 漏洞拿到了系统的执行权限。&lt;br /&gt;
&lt;br /&gt;
=== 三、 解除暂停与紧急排查措施 ===&lt;br /&gt;
&lt;br /&gt;
==== 第一步：承诺解决，解除暂停 ====&lt;br /&gt;
在红色警告框的底部，你会看到一个按钮：&amp;lt;code&amp;gt;I understand the issue and ready to resolve it right away&amp;lt;/code&amp;gt;（我了解此问题并准备立即解决）。&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;注意：&amp;#039;&amp;#039;&amp;#039; 点击这个按钮后，服务器会重新开机并解除封锁。但你只有&amp;#039;&amp;#039;&amp;#039;非常短的时间（可能只有几十分钟）&amp;#039;&amp;#039;&amp;#039;来修复问题。如果搬瓦工再次检测到滥用行为，会立刻进行二次封禁，并扣除更多积分！&lt;br /&gt;
&lt;br /&gt;
==== 第二步：紧急排查（适用于有一定 Linux 基础的用户） ====&lt;br /&gt;
一旦解除暂停，立即通过 SSH 登录服务器，进行快速排查：&lt;br /&gt;
&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;揪出恶意进程：&amp;#039;&amp;#039;&amp;#039; 输入 &amp;lt;code&amp;gt;top&amp;lt;/code&amp;gt; 或 &amp;lt;code&amp;gt;htop&amp;lt;/code&amp;gt;，按 &amp;lt;code&amp;gt;P&amp;lt;/code&amp;gt; 键（按 CPU 占用排序）。如果你看到名字非常奇怪的进程（如随机乱码字母，或者占用 99% CPU 的进程），直接 &amp;lt;code&amp;gt;kill -9 进程PID&amp;lt;/code&amp;gt; 杀掉它。&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;检查异常连接：&amp;#039;&amp;#039;&amp;#039; 输入 &amp;lt;code&amp;gt;netstat -antp&amp;lt;/code&amp;gt;，查看有哪些可疑的进程在大量对外发起连接（尤其是 25 端口或大量的 UDP 连接）。&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;检查定时任务：&amp;#039;&amp;#039;&amp;#039; 黑客通常会把木马写进定时任务里防杀。输入 &amp;lt;code&amp;gt;crontab -l&amp;lt;/code&amp;gt; 和 &amp;lt;code&amp;gt;cat /etc/crontab&amp;lt;/code&amp;gt;，如果看到不认识的命令立刻删掉（必要的话可以咨询AI）。&lt;br /&gt;
&lt;br /&gt;
=== 四、利用备份与快照恢复生产环境 ===&lt;br /&gt;
由于高明的黑客会隐藏进程、替换系统底层命令（如修改 &amp;lt;code&amp;gt;netstat&amp;lt;/code&amp;gt; 让你什么都查不到），手动清理往往斩草不除根。&amp;#039;&amp;#039;&amp;#039;最安全、最彻底的做法是利用备份回滚，或者推倒重来。&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
==== 方案一：利用搬瓦工的自动备份（推荐优先尝试） ====&lt;br /&gt;
[[File:自动备份截图.png|900x900px]]&lt;br /&gt;
&lt;br /&gt;
搬瓦工会在后台定期为服务器创建备份&amp;#039;&amp;#039;&amp;#039;（见上图）&amp;#039;&amp;#039;&amp;#039;，通常可以保存最近一到两个月的历史数据。你可以通过它找回“被入侵前”的干净系统。&lt;br /&gt;
&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;查找历史备份：&amp;#039;&amp;#039;&amp;#039; 在 KiwiVM 面板左侧找到 &amp;#039;&amp;#039;&amp;#039;Automatic backups&amp;#039;&amp;#039;&amp;#039;（自动备份）。在这里你会看到按日期排列的备份列表。&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;导入为快照：&amp;#039;&amp;#039;&amp;#039; 选择一个你认为&amp;#039;&amp;#039;&amp;#039;还未被入侵的较早日期&amp;#039;&amp;#039;&amp;#039;（比如上个月的某一天），点击下方的按钮 &amp;#039;&amp;#039;&amp;#039;&amp;lt;code&amp;gt;Import to my Snapshots&amp;lt;/code&amp;gt;&amp;#039;&amp;#039;&amp;#039;（导入为快照）。&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;执行恢复：&amp;#039;&amp;#039;&amp;#039; 导入完成后，前往左侧的 &amp;#039;&amp;#039;&amp;#039;Snapshots&amp;#039;&amp;#039;&amp;#039;（快照）菜单，找到刚才导入的备份快照，点击 &amp;#039;&amp;#039;&amp;#039;&amp;lt;code&amp;gt;Restore&amp;lt;/code&amp;gt;&amp;#039;&amp;#039;&amp;#039;（恢复）。系统会覆盖当前硬盘，回到那个日期的状态。&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;黄金抢救期（极度重要）：&amp;#039;&amp;#039;&amp;#039; 恢复成功并开机后，&amp;#039;&amp;#039;&amp;#039;请立即、第一时间通过 SSH 登录（因为服务器漏洞大概率还存在）&amp;#039;&amp;#039;&amp;#039;！&lt;br /&gt;
#* 立刻修改系统密码：&amp;lt;code&amp;gt;passwd root&amp;lt;/code&amp;gt;&lt;br /&gt;
#* 频繁检查是否还有异常进程：&amp;lt;code&amp;gt;top&amp;lt;/code&amp;gt;&lt;br /&gt;
#* 如果发现一切正常，说明你成功回到了未被感染的时期；请马上修改 SSH 为高位端口或开启密钥登录，进行安全加固。如果发现刚开机或者运行一段时间后问题又出现，说明那个日期的备份也已经中毒了，请尝试更早的备份，或者直接使用“&amp;#039;&amp;#039;&amp;#039;方案二&amp;#039;&amp;#039;&amp;#039;”。&lt;br /&gt;
&lt;br /&gt;
==== 方案二：彻底抹除，重装纯净系统 ====&lt;br /&gt;
如果自动备份无法拯救，或者你不需要保留数据，推倒重来是唯一的选择。&lt;br /&gt;
&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;彻底抹除：&amp;#039;&amp;#039;&amp;#039; 在 KiwiVM 面板左侧找到 &amp;lt;code&amp;gt;Install new OS&amp;lt;/code&amp;gt;，选择 &amp;lt;code&amp;gt;Debian 12&amp;lt;/code&amp;gt; 或你熟悉的系统，点击重装。这将彻底物理抹除硬盘上的所有恶意代码。&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;安全三板斧：&amp;#039;&amp;#039;&amp;#039; 新系统装好后的前 5 分钟是绝对纯净的，立刻登录执行安全加固：&lt;br /&gt;
#* &amp;#039;&amp;#039;&amp;#039;修改 SSH 端口：&amp;#039;&amp;#039;&amp;#039; 彻底抛弃 22 端口，改为五位数的高位端口（如 45678）。&lt;br /&gt;
#* &amp;#039;&amp;#039;&amp;#039;开启密钥登录并禁用密码：&amp;#039;&amp;#039;&amp;#039; 配置 SSH Key 登录，修改 &amp;lt;code&amp;gt;sshd_config&amp;lt;/code&amp;gt; 把 &amp;lt;code&amp;gt;PasswordAuthentication&amp;lt;/code&amp;gt; 设为 &amp;lt;code&amp;gt;no&amp;lt;/code&amp;gt;。（黑客再也无法通过暴力破解密码进入）。&lt;br /&gt;
#* &amp;#039;&amp;#039;&amp;#039;更新补丁：&amp;#039;&amp;#039;&amp;#039; 运行 &amp;lt;code&amp;gt;apt update &amp;amp;&amp;amp; apt upgrade -y&amp;lt;/code&amp;gt;。&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;创建专属“安全纯净版快照”：&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
#* 使用官方且安全的命令，安装好运行环境。&lt;br /&gt;
#* 在安装任何第三方软件或者部署数据前，回到 KiwiVM 的 &amp;#039;&amp;#039;&amp;#039;Snapshots&amp;#039;&amp;#039;&amp;#039; 菜单。&lt;br /&gt;
#* 点击 &amp;#039;&amp;#039;&amp;#039;Create new snapshot&amp;#039;&amp;#039;&amp;#039;，描述写上：&amp;lt;code&amp;gt;&amp;#039;&amp;#039;&amp;#039;debian12 已安装运行环境&amp;#039;&amp;#039;&amp;#039;&amp;lt;/code&amp;gt;。&lt;br /&gt;
#* 点击该快照的 &amp;#039;&amp;#039;&amp;#039;&amp;lt;code&amp;gt;set sticky&amp;lt;/code&amp;gt;&amp;#039;&amp;#039;&amp;#039; 按钮，将其标记为永久保存。以后无论怎么折腾，一键读档 3 分钟即可满血复活（可以最多保持2个永久快照）。&lt;br /&gt;
&lt;br /&gt;
[[File:创建备份并固定.png|900x900px]]&lt;br /&gt;
&lt;br /&gt;
=== 写在最后 ===&lt;br /&gt;
服务器被入侵并不可怕，可怕的是重装系统后依然不改密码、不改端口，在同一个坑里反复跌倒，最终导致机器被永久封禁。&lt;br /&gt;
&lt;br /&gt;
遇到滥用封禁时，请先冷静理清思路。利用好搬瓦工的 &amp;#039;&amp;#039;&amp;#039;Automatic backups&amp;#039;&amp;#039;&amp;#039; 找回数据，或利用 &amp;#039;&amp;#039;&amp;#039;Snapshot&amp;#039;&amp;#039;&amp;#039; 定制备份。只有养成良好的安全习惯并善用官方工具，你才能在折腾 VPS 的道路上高枕无忧。&lt;br /&gt;
[[Category:400 常见问题与故障排查 — Troubleshooting]]&lt;/div&gt;</summary>
		<author><name>Air</name></author>
	</entry>
</feed>