美文网首页服务器
Linux服务器 查杀病毒木马实录

Linux服务器 查杀病毒木马实录

作者: 讲个笑话遗忘 | 来源:发表于2018-09-26 16:35 被阅读448次

作为程序员一枚首先服务器基本安全配置: 禁用默认端口22 防止撞库等方式暴力破解服务器

命令: vim /etc/ssh/sshd_config 设置port 重启 。禁用root账户登录:vi /etc/ssh/sshd_config 设置PermitRootLogin no

然而防不胜防呀。在某云购买的服务器 在某一天cpu飙升100%,导致ssh链接变慢。访问服务变慢的解决过程。阿里云警报服务器被植入挖矿木马,与可疑矿机持续通信。

服务器是新购买的,运行着Tomcat,MySQL,MongoDB,Nginx等程序。接下来便是处理问题的过程。

首先top查看内存使用情况

多了很多未知speed进程。查看speend进程对应的启动文件

ls -l /proc/pid(303)

初步判断speed为挖矿程序。/tmp/speed为挖矿脚本。

初步解决方案pkill -9 speend

cd /tmp   rm -rf speed

至此服务器恢复正常 cpu恢复正常。

接下来检查定时任务 方式木马植入病毒程序 定时远端下载木马。

crontab -l -u root(用户) 查找所有用户的定时任务

初看肯定是没有问题。打开logo.jpg提示文件不存在。

vim /tmp/.tmp/upd

找到定时任务的脚本文件。图片路径果然只是伪装。目的是为了下载挖矿脚本。

删除定时任务 crontab -r  删除tmp下面所有的病毒文件

到这解决了病毒文件。重复挖矿的问题。

最后一步找到病毒文件感染源。首先lastlog 查看用户登录日志,没有发现异常。估计是被抹掉痕迹了。小偷偷东西一般不会留下东西的。

查看history 所有的操作命令。病毒感染日志 是9月21日

删除异常文件。至此解决问题。

相关文章

  • Linux服务器 查杀病毒木马实录

    作为程序员一枚首先服务器基本安全配置: 禁用默认端口22 防止撞库等方式暴力破解服务器 命令: vim /etc/...

  • 使用 clamav 查毒,及如何删除十字符libudev.so病

    起因:发现某台服务器流量暴增 查毒: 记一次Linux服务器上查杀木马经历手动配置病毒库请参见另外一篇文章记录查询...

  • linux病毒查杀

    搜索主机的主要异常特征【1】 挖矿进程名【2】网关报警域名/IP2.搜索主机可疑特征【1】定时任务 crontab...

  • 【Kali】linux木马查杀

    通常系统中木马或者病毒后会有各种各样的特征异常特征:1.网络流量2.异常进程3.消耗资源,如占用CPU、内存、硬盘...

  • 木马查杀

    今天初次接触了《人类木马查杀》,感觉有点欲罢不能。 以前我看过一本李欣频的书,但是感触不是很大。现在再看她的这本书...

  • 如何防范病毒或木马的攻击?

    如何防范病毒或木马的攻击? 1. 为计算机安装杀毒软件,定期扫描系统、查杀病毒; 2. 及时更新病毒库、更新系统补...

  • 基于「ClamAv」通过python进行病毒检测(0)-- 基

    以一种高效而简单的方式,通过python程序查杀木马、病毒等 利用python,结合ClamAv引擎杀毒。需要用到...

  • 渗透测试-木马免杀的几种方式

    前言 免杀,又叫免杀毒技术,是反病毒,反间谍的对立面,是一种能使病毒或木马免于被杀毒软件查杀的软件。它除了使病毒木...

  • ④、🔥手动查杀病毒技术

    ?手动查杀病毒技术 手工杀毒,就是指靠人工识别病毒木马,然后用一些其他工具将其诛杀,它于传统的杀毒软件杀毒方式的区...

  • 信念?还是事实?

    忘了是在哪一年,买了李欣频老师的《人类木马程序》一书,当时想着查杀自己所中的木马病毒,但这本书从买来到现在...

网友评论

    本文标题:Linux服务器 查杀病毒木马实录

    本文链接:https://www.haomeiwen.com/subject/ihodoftx.html