Compute Engine обнаружил подозрительную активность - PullRequest
0 голосов
/ 11 февраля 2020

В моей облачной платформе Google я настроил один экземпляр Compute Engine как VPN (openvpn). Он работал нормально до вчерашнего дня, когда он внезапно остановился, когда Google отобразил сообщение « Этот экземпляр остановлен. Compute Engine обнаружил подозрительную активность. Для получения дополнительной информации обратитесь к информационной панели проекта ». Я подал апелляцию, перейдя в консоль Google Cloud Platform, и через некоторое время мой экземпляр начал работать, но сегодня он снова перестал отображать то же сообщение. Кто-нибудь когда-либо был в этом сценарии? Или, если кто-то может помочь мне разобраться в проблеме.

Ответы [ 2 ]

1 голос
/ 12 февраля 2020

Поскольку ваш экземпляр может быть скомпрометирован для майнинга, гостевая ОС в этом экземпляре больше не является доверенной, двоичный файл или команда могут быть переписаны с помощью команд майнинга.

Самый простой и быстрый способ - создать новый экземпляр и заново настроить новую службу VPN, если в этом экземпляре нет важных файлов.

Если вы использовали stati c внешний IP-адрес, на котором также можно изменить связанный экземпляр виртуальной машины.

Сеть по умолчанию VP C в GCP допускает S SH, ICMP, RDP из любой точки мира (0.0.0.0/0), поэтому для взлома может использоваться только служба VPN, но также S SH или RDP .. зависит от вашей гостевой операционной системы.

Анализировать, как экземпляр был скомпрометирован, может потребоваться непросто. проверять каждую запись в журнале, чтобы подумать о том, как хакеры взломали ваш экземпляр. Как правило, они проходят через службы, которые вы выставили inte rnet, которые могут быть OpenVPN, S SH.

Итак, журнал VPN и журнал S SH - первый шаг, чтобы проверить, хотите ли вы выяснить.

1 голос
/ 11 февраля 2020

Вы получите электронное письмо от google-cloud-compliance@google.com относительно использования вами облачной платформы Google. Как правило, это указывает на необходимость разъяснения использования, которое, по-видимому, противоречит Условиям использования Google Cloud Platform .

. В этом письме будет содержаться более подробная информация о способах решения проблемы.

Также, пожалуйста, обратитесь к нашему Часто задаваемым вопросам о нарушениях политики для получения дополнительной информации.

...