
# 账户被暴力破解，怎么办？
- 如果您的主机被暴力破解成功，攻击者很可能已经入侵并登录您的主机，窃取用户数据、勒索加密、植入挖矿程序、DDoS木马攻击等恶意操作。
- 如果您的主机被尝试暴力破解，攻击源IP被HSS拦截，请及时采取有效的措施预防账户暴力破解事件。
#### 排查思路
以下排查思路按照收到账户暴力破解告警通知的状态进行逐层细化，您可以根据账户暴力破解的实际情况选择对应的分支进行排查。
图1排查思路   
![](https://support.huaweicloud.com/hss2.0_faq/zh-cn_image_0000001568317709.png "点击放大")
#### 账户被暴力破解，攻击源IP已成功登录
如果您收到账户暴力破解成功的告警信息，例如**"【账户被爆破告警】企业主机安全当前检测到您XX区域的云服务器XX的账户被破解，已成功登录：攻击源IP：10.108.1.1，攻击类型：ssh"**，则说明您的主机被暴力破解成功，建议您尽快加固您的主机安全。
1. [登录企业主机安全控制台](https://console.huaweicloud.com/hss/?locale=zh-cn)。
2. 在控制台左上角，单击![](https://support.huaweicloud.com/hss2.0_faq/zh-cn_image_0000002384023862.png)图标，选择区域或项目。
3. **判断源IP的合法性。**
   
   1. 在左侧导航栏选择"检测与响应 \> 安全告警事件"页面，进入安全告警事件页面。
   
   2. 在事件类型栏选择"用户异常行为 \> 异常登录"，筛选异常登录告警事件。
   
   3. 单击告警事件名称，弹出告警事件详情页面，查看成功登录主机的源IP是否为合法IP。
      - 如果源IP合法（多次输错口令，但未达到拦截IP条件，成功登录），您可以单击"处理"，忽略该事件。
      
      - 如果源IP不合法，是未知IP，那么您主机系统已经被入侵成功。 请单击该事件并标记为"我已手动处理"，并登录被攻击的主机，尽快修改该主机的系统账户口令，口令设置方法请参见[如何设置安全的口令？](https://support.huaweicloud.com/hss2.0_faq/hss_01_0166.html)
        
      
      
      图2异常登录   
      ![](https://support.huaweicloud.com/hss2.0_faq/zh-cn_image_0000002196762822.png "点击放大") 
   
   
   
   
4. **排查并处理恶意程序。**
   
   1. 在左侧导航栏选择"检测与响应 \> 安全告警事件"页面，进入安全告警事件页面。
   
   2. 在左侧类型栏选择"恶意软件 \> 未分类恶意程序"，筛选未分类恶意程序告警事件。
   
   3. 选择查看告警名称为"恶意程序"的告警事件，排查系统是否被植入了恶意程序。
      单击告警名称，可查看告警事件详细信息。
      - 如果被植入了恶意程序，请根据检测结果中提示的"恶意程序路径"、"运行用户"、"程序启动时间"等信息，分析、判断哪些确实是恶意程序。 针对恶意程序，在目标恶意程序告警事件所在行的"操作"列，单击"处理"，选择"隔离查杀"，立即终止恶意程序进程。
        
      
      - 如果没有被植入恶意程序，请执行[5]。
        
   
   
   
   
5. **排查账号可疑变动记录。**
   
   1. 在左侧导航栏选择"资产管理 \> 主机指纹"，进入主机指纹页面。
   
   2. 排查系统中账号的变动记录是否可疑，防止攻击者创建新的账户或更改账户权限（例如：将某个原来不具备登录权限的账户修改为具备登录权限），详细信息请参见[账号信息管理](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0384.html#section1)。
   
   
   
   
6. **排查并处理非法账号。**
   
   1. 在左侧导航栏选择"检测与响应 \> 安全告警事件"，进入安全告警事件页面。
   
   2. 在左侧类型栏选择"用户异常行为 \> 非法系统账号"，查看所有非法账号的告警，对告警信息进行处理，详细信息请参见[处理非法系统账号](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0413.html)。
   
   
   
   
7. **使用基线检查功能进行风险检测，并根据建议处理风险项。**
   
   检测主机中的口令复杂度策略，关键软件中含有风险的配置信息，详细信息请参见[基线检查](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0147.html)
   
   
8. **加固您的服务器安全。**
   
   Linux主机SSH登录的安全加固，详细信息请参见[Linux云服务器SSH登录的安全加固](https://support.huaweicloud.com/bestpractice-ecs/zh-cn_topic_0165501097.html)。
   
   
 
#### 账户被尝试破解，攻击源IP被拦截
如果您为主机开启了HSS基础版及以上防护，HSS会为您的主机提供暴力破解防护。
基础版以上版本您可以通过配置登录安全检测策略限定暴力破解的判断方式和封禁时间，详细操作请参见[配置登录检测策略](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0044.html#section7)。
如果您未配置过登录安全检测策略，登录安全检测策略默认为：当同一IP地址在30秒内连续输入错误密码达5次及以上，或者1小时内累计输入错误密码达15次及以上时，HSS将不区分具体的登录用户，根据最后一次尝试登录的用户名进行告警，并拦截登录源IP（默认拦截12小时），禁止其再次登录，防止主机因账户破解被入侵。
如果您收到了攻击源IP被拦截的告警，请及时确认该源IP是否为可信IP。
**操作步骤**
1. [登录企业主机安全控制台](https://console.huaweicloud.com/hss/?locale=zh-cn)。
2. 在控制台左上角，单击![](https://support.huaweicloud.com/hss2.0_faq/zh-cn_image_0000002384023862.png)图标，选择区域或项目。
3. 选择"检测与响应 \> 安全告警事件"，选择"暴力破解"，查看账户暴力破解事件。 
   出现账户暴力破解告警事件，说明您的主机可能存在被暴力破解风险。
   - 系统存在弱口令，同时正在遭受暴力破解攻击，攻击IP被拦截。
   
   - 数次口令输错后，源IP被拦截。
    
   
   
4. 建议您立即确认源IP是否是已知的合法IP。 
   - 如果源IP合法。
     - 选择账户暴力破解事件，单击"处理"，并标记为"忽略"或者"加入登录告警白名单"。 将该事件"忽略"或者"加入登录告警白名单"，均不会解除拦截的IP。
       
     
     - 如果需要解除拦截的IP，请单击"已拦截IP"，立即解除拦截的IP，或者当HSS检测到超过默认拦截时间后，主机不再被暴力破解攻击，将会自动解除拦截。默认拦截时间为12小时。
      
   
   - 如果源IP不合法，是未知IP。 请选择发生的账户暴力破解事件，单击"处理"，并标记为"我已手动处理"。
     立即登录主机系统，修改并设置安全的账户密码，并加固您的主机安全。
     
   
   
   
   
 
#### 相关问题
- [HSS如何拦截暴力破解？](https://support.huaweicloud.com/hss2.0_faq/hss_01_0008.html)
- [如何手动解除误拦截IP？](https://support.huaweicloud.com/hss2.0_faq/hss_01_0287.html)
 
