吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 17335|回复: 46
收起左侧

[转载] 【转帖】记一次服务器被植入挖矿木马CPU飙升200%解决过程!

  [复制链接]
qium_01 发表于 2019-2-19 15:05
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 qium_01 于 2019-2-19 15:08 编辑

转自:https://cloud.tencent.com/developer/article/1181746

线上服务器用的是某讯云的,欢快的完美运行着Tomcat,MySQL,MongoDB,ActiveMQ等程序。突然一则噩耗从前线传来:网站不能访问了!此项目是我负责,我以150+的手速立即打开了服务器,看到Tomcat挂了,然后顺其自然的重启,启动过程中直接被killed,再试试数据库,同样没成功,多次尝试甚至重启机器无果。机制的我打了个top,出现以下内容:
这是谁运行的程序?不管三七二十一先杀掉再说,因为它就是Tomcat等程序启动不了的元凶。然而并没有什么卵用,过一会再看那个东西又跑出来占cpu。怀疑是个定时任务:
什么鬼,是个图片?立即访问了一下:
好尴尬,但是心思细腻的我早知道没这么简单,肯定只是伪装,crul过去是下面的脚本,过程就是在挖矿:
有兴趣的同学想查看以上完整源代码,命令行运行下面指令(不分操作系统,方便安全无污染):
既然知道它是个定时任务,那就先取消了它,并且看看它是谁在运行:
杀掉,找到存放目录:
进入临时目录:
被我发现配置文件了,先来看看内容:
虎躯一震,发现了不少信息啊,user是他的server的登录用户,下面是密码,只可惜加密过,应该找不到对方。算了,大度的我先不和你计较。干掉这两个文件后再查看top:
解决办法找到寄生的目录,一般都会在tmp里,我这个是在/var/tmp/。首先把crontab干掉,杀掉进程,再删除产生的文件。启动Tomcat等程序,大功告成!等等,这远远不够,考虑到能被拿去挖矿的前提下你的服务器都已经被黑客入侵了,修复漏洞才对,不然你杀掉进程删掉文件后,黑客后门进来history一敲,都知道你做了啥修复手段。所以上面办法治标不治本,我后续做了以下工作:1.把所有软件升级到新版本2.修改所有软件默认端口号3.打开ssh/authorized_keys, 删除不认识的密钥4.删除用户列表中陌生的帐号5.封了他的ip6.SSH使用密钥登录并禁止口令登录(这个一般是加运维一个人的秘钥)对了,本次遭受攻击是低版本ActiveMP开放端口61616有漏洞,大家记得做优化。滔哥给提供了最好的方式:将主机镜像、找出病毒木马、分析入侵原因、检查业务程序、重装系统、修复漏洞、再重新部署系统。写在最后网友提供的一劳永逸终极解决办法:把你自己的挖矿脚本挂上去运行,这样别人就算挂脚本也跑不起来了。

免费评分

参与人数 16吾爱币 +16 热心值 +15 收起 理由
kevinpublic + 1 + 1 用心讨论,共获提升!
式姐美如画 + 1 + 1 我很赞同!
qiumou + 1 我很赞同!
mymzd + 1 + 1 最后很皮
a2001103 + 1 + 1 我很赞同!
zero3545 + 1 + 1 谢谢@Thanks!
1732501894 + 1 + 1 一劳永逸方法+1
xiaochong2018 + 2 + 1 老铁那个是ActiveMQ吧
a87399 + 1 + 1 就为那一劳永逸的方法加分!
songsong588 + 1 + 1 用心讨论,共获提升!
oxxo119 + 1 + 1 谢谢@Thanks!
fanssong + 2 + 1 我同学一个服务器也被这么干过,不过被他破解了账号密码加密 最后吧交易密.
循环不计次 + 1 看完后,吓得我 虎躯一震
wangyujie96 + 1 + 1 最后一句666,不过云服务商一般禁止挖矿,发现封!
coooboy + 1 + 1 用心讨论,共获提升!
cavs + 1 已经处理,感谢您对吾爱破解论坛的支持!

查看全部评分

本帖被以下淘专辑推荐:

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

让导弹飞 发表于 2019-2-19 18:01
没什么一劳永逸的方法,反正我是什么都配置好了以后,自己把自己网站扫描一下看能不能有什么漏洞,有就修复,密码设置复杂一点,一般就没什么太大问题;定时检测自己网站是否有漏洞,不要太被动
博一笑 发表于 2019-2-19 15:27
楼上的,最后一句话是开玩笑的,其实已经给出了解决办法:滔哥给提供了最好的方式:将主机镜像、找出病毒木马、分析入侵原因、检查业务程序、重装系统、修复漏洞、再重新部署系统
MrKang 发表于 2019-2-19 15:16
这种遇到好几次了。。。。挂自己的脚本么?
linzi0713 发表于 2019-2-19 15:28
建议挖出后面那人,不然还会有下一次
我不是黑黑 发表于 2019-2-19 15:45
小白看的真是一脸懵逼。一入网络深是海。。溜了溜了
18623612305 发表于 2019-2-19 15:51
厉害,直接处理了
18623612305 发表于 2019-2-19 15:52
最后句话会让你失业的
··哈哈哈哈
Poner 发表于 2019-2-19 15:57
你图上写的实际CPU占用不是只有53.2吗   哪有百分之200的   你再仔细看看?
Nicholas_tzw 发表于 2019-2-19 16:16
我上次,测试为了图方便,默认安装redis没有密码,也是挖矿。。。
菜鸟--不二 发表于 2019-2-19 16:33
真的那么神奇
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 11:56

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表