吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 6534|回复: 42
收起左侧

服务器中了挖矿病毒,怎么都清理不掉

[复制链接]
gmipy 发表于 2021-7-20 11:08
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
早上发现服务器负荷一直很高,用top看到是一个叫kthreaddk的进程占用了很多资源,kill 之后又会重启,并且crontab中有一个定时任务也清理不掉,crontab -e删除之后马上又出现了一个新的定时任务,第一次碰到这种病毒,不知道该怎么办了,家人们
定时任务是这样的:
* * * * * /disk_sda/0523无人机/103MEDIA/qrgiz0

top截图

top截图

免费评分

参与人数 1吾爱币 +1 热心值 +1 收起 理由
zhamg520 + 1 + 1 热心回复!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

2103235 发表于 2021-7-20 12:04
对于我这种选手,只会格式化硬盘,重装
SafeTech 发表于 2021-7-20 14:12
本帖最后由 SafeTech 于 2021-7-20 14:14 编辑
limit7 发表于 2021-7-20 12:26
去年我也碰到过一个,所有系统自带命令都查不到这个进程,什么 top,ps -elf都看不见,但cpu一直100%,网络 ...

看不见的这种情况可能是因为对关键函数进行了Hook,参考如下
https://www.freebuf.com/articles/web/271281.html

免费评分

参与人数 1吾爱币 +1 热心值 +1 收起 理由
limit7 + 1 + 1 感谢,我看看先

查看全部评分

869175743 发表于 2021-7-20 11:41
本帖最后由 869175743 于 2021-7-20 11:43 编辑

先找到定时任务 crontab -l , 进入对应的路径,里面会有卸载的脚本,直接执行即可。(如果没有的话那应该是另一种挖矿程序,可以联系我)再找到正在运行的挖矿程序,也就是占cpu最多的那个,find -name找到位置,使用vim命令,在第一行直接加!,完美解决。不过这种处理方式不完美,定时任务还是会走,但是占用的资源就小很多了,0.3%吧
李莹莹 发表于 2021-11-3 08:43
看到楼主已经处理完了,分享一点我自己处理类似问题的想法
- Linux里面查看登录信息 使用
[Shell] 纯文本查看 复制代码
last
[Shell] 纯文本查看 复制代码
lastb
,看到楼主使用华为云后缀的obs分享文件,猜测楼主可能用的云主机,云主机可以选择在安全防护策略里先封堵查到的异常IP,比如你的业务客户主要是北京地区的,总有国外的访问你,这就是异常IP,无差别封堵即可。你的客户固定是普通用户,总有一个某某公司或者某某单位访问你,这种也可以先先封堵。有些攻击者为了掩盖自己的访问,会大量的刷密码破解,本意不在破解,在于产生大量的日志,干扰你的判断。
- 异常进程并非只看计划任务,计划任务之外会有一个不占用资源的进程用来定时的检查攻击进程或者攻击的计划任务,除了root权限,普通用户也在排查范围内,普通用户虽然权限低,但较多普通用户是有权限去创建文件的,只要创建了文件,就有被执行的机会。我们排查时,经常被资源占用最多的进程吸引,但占用资源少的新增进程也在怀疑的范围内。
hya163 发表于 2021-7-20 11:52
root身份运行的,查一下你用root跑了哪些应用,是不是应用里有漏洞,
limit7 发表于 2021-7-20 12:26
去年我也碰到过一个,所有系统自带命令都查不到这个进程,什么 top,ps -elf都看不见,但cpu一直100%,网络信息里能看到有连接矿池的ip。一直解决不了,后来服务器商警告了很多次,重做系统了。
怎么处理我不知道,但是怎么来的我知道,给各位提个醒。
是因为使用了旧版redis,而且是默认端口。对外公开,从这里来的。
爱新觉罗罹江 发表于 2021-7-20 12:31
https://blog.csdn.net/qq_33716731/article/details/115372917这篇文章写的比较详细可以参考一下
cutthesoul 发表于 2021-7-20 13:07
定时任务的文件 提取出来发下
 楼主| gmipy 发表于 2021-7-20 13:16
这是那个定时任务:
https://shuxiai.obs.cn-north-1.myhuaweicloud.com/datafiles/qrgiz0
 楼主| gmipy 发表于 2021-7-20 13:17
limit7 发表于 2021-7-20 12:26
去年我也碰到过一个,所有系统自带命令都查不到这个进程,什么 top,ps -elf都看不见,但cpu一直100%,网络 ...

我这个貌似是因为使用frp代{过}{滤}理了内网的什么服务有漏洞
无情绝恋 发表于 2021-7-20 13:19
优先查看定时任务,然后清理之后还是有就看看systemctl status pid号
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 12:29

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表