吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 6028|回复: 84
收起左侧

[分享] 服务器中了【挖矿病毒】,分享【处理过程+源码】

  [复制链接]
冥月影 发表于 2024-9-24 15:32
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!


怎么中招的

上周末为了和朋友联机玩游戏,用服务器建了个steam用户(密码steam)来当作联机服务器,结果昨天就中招了,行动真快。。。

点击左侧标题可以直接跳转到下载位置


图片1.png
图片2.png
图片3.png

怎么发现的

设置了的服务器cpu内存异常告警,以及收到了阿里云挖矿告警短信。


图片4.png
图片5.png
图片6.png

怎么处理的

  1. top找到cpu占用异常进程
  2. lsof找到异常进程文件路径
  3. cat -v /var/spool/cron/crontabs/root 检查自动任务(-v参数防止隐藏文字)
  4. 停止异常的进程,删除病毒文件的执行权限
  5. 检查~/.ssh/authorized_keys 文件有没有被写入
  6. 检查开机自启动

不要设置弱口令密码!!!

病毒样本下载(不要执行)

两个文件都是
http://198.199.109.204/tddwrt7s.sh
https://wwea.lanzoue.com/iUG7W2ar0fuf

免费评分

参与人数 11吾爱币 +11 热心值 +10 收起 理由
papapo + 1 + 1 热心回复!
九千尺 + 1 我很赞同!
用户101 + 1 用心讨论,共获提升!
zylnature + 1 + 1 我很赞同!
yp17792351859 + 1 + 1 感谢您的宝贵建议,我们会努力争取做得更好!
yyyao2008 + 1 + 1 热心回复!
allspark + 1 + 1 用心讨论,共获提升!
aquar + 1 + 1 谢谢@Thanks!
laozhang4201 + 1 + 1 热心回复!
theStyx + 2 + 1 用心讨论,共获提升!
htx202502 + 1 + 1 我很赞同!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

nightye 发表于 2024-9-25 12:23
我也想拿我的服务器设置弱口令试试了,看看会中哪家的挖矿,最近应急的事件有点少,。,
小炁 发表于 2024-9-24 21:17
ceciliaaii 发表于 2024-9-24 17:13
阿里云的入侵检测这么牛啊

挖矿病毒被植入CPU直接就爆了很容易看出来的
陈陈不吃梨 发表于 2024-9-24 15:44
zxwl666 发表于 2024-9-24 15:59
我之前也中过。直接重装换硬盘,不知道有没有用
 楼主| 冥月影 发表于 2024-9-24 16:13
zxwl666 发表于 2024-9-24 15:59
我之前也中过。直接重装换硬盘,不知道有没有用

重装解决99%的问题
kankanba 发表于 2024-9-24 16:16
第一个脚本是一个下载器。
lhpj 发表于 2024-9-24 16:18
插眼,整好之前也中过病毒
Airiair 发表于 2024-9-24 16:30
冥月影 发表于 2024-9-24 16:13
重装解决99%的问题

剩下百分之一的硬件问题
xman2008 发表于 2024-9-24 16:33
我就是比较好奇!现在还能挖矿吗?挖矿程序还能用吗?
头像被屏蔽
dynwu 发表于 2024-9-24 16:39
提示: 该帖被管理员或版主屏蔽
ceciliaaii 发表于 2024-9-24 17:13
阿里云的入侵检测这么牛啊
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-10-21 11:02

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表