发米下载:值得大家信赖的游戏下载站!
发布时间:2024-11-30 11:50:43来源:发米下载作者:zhoucl
故事背景
最新收到报警消息,一直提示服务器CPU 100%,然后登入服务器用top一看,发现并没有进程特别占用CPU,马上第一直觉就是top命令已经被篡改。需要借助其他的工具。
安装busybox
系统有故障,登录后如果发现用正常的命令找不到问题,那么极有可能该命令被篡改。
BusyBox 是一个集成了三百多个最常用Linux命令和工具的软件,里面就有我需要的top命令。
> busybox top
终于看到了这个kthreaddi进程,上网一查这个东西叫门罗币挖矿木马,伪装的实现是太好了和系统中的正常进程kthreadd太像了。
清理门罗币挖矿木马
常规方式先试试
> kill -9 6282
过一会又起来了,说明有守护进程
检查系统中的定时任务
> crontab -l0 * * * * /tmp/sXsdc
发现一个这,一看就不是什么好东西,直接清理crontab,crontab -e dd :wq!一顿操作,观察了一会发现又出来0 * * * * /tmp/xss00,可执行程序的名字还变,看来处理这个无济于事,这些文件都是二进制的,直接打开查看,也看不出啥。
去内核数据目录找找看
> ls -al ll /proc/6282
6282是刚才那个挖矿进程

原来在 tmp下面有文章 ,但是被 deleted,不管先去看看
> /tmp/.dHyUxCd/> ls -al
config.json 里面都是一些配置,里面找到一个美国的IP

清理病毒删除/tmp/.dHyUxCd/目录kill -9 挖矿进程pidreboot重启总结
本次服务器被挖矿,有可能是docker没有TLS通讯加密,也有可能是redis的弱密码,被入侵。先把docker停掉(后面抽空Docker启用TLS进行安全配置),redis密码强度加高一点。
原始传奇复古1.正式版 原始传奇复古1.手机版v7.92
角色扮演
查看
全民奇迹2东南亚服苹果版 全民奇迹2东南亚服安卓版v4.48
角色扮演
查看
碧蓝航线安卓版 碧蓝航线安卓版v5.68
角色扮演
查看
仙剑奇侠传官破解版 仙剑奇侠传官苹果版v6.49
角色扮演
查看
腾讯闪耀暖暖游戏免费版 腾讯闪耀暖暖游戏手机版v4.50
角色扮演
查看
新破天一剑手游(端游移植)官网版 新破天一剑手游(端游移植)正式版v9.75
角色扮演
查看
食物语新马服游戏安卓版 食物语新马服游戏折扣版v7.88
角色扮演
查看
腾讯火影忍者忍者新世代客户端 腾讯火影忍者忍者新世代折扣版v4.64
角色扮演
查看OK Vnturs合伙人Jff Rn主持Aptos princ圆桌论坛 聚焦亚太地区Wb3发展潜力
最安全的柴犬币商城下载 最好的加密货币交易APP安卓榜单
美媒:宾夕法尼亚州一个县缺少数千张选票
Anthropic CEO:人工智能最早可能在2026年达到“人类水平”
马斯克领导的政府效率部(D.O.G.E)官方X账号已上线
ok交易所app下载(安全稳定交易通道)V6.18.32
实时行情早报:FIL价格突破6.148美元/枚,日内涨2.01%
数据突破 | 波场TRON账户总数突破2.7亿
币圈品牌营销只能靠复制别人的成功吗?