记一次挖矿病毒应急处置全过程挖矿处置基本操作

记一次挖矿病毒应急处置全过程&挖矿处置基本操作

    • 一、处置过程
        • 1.查看第一位的pid号:32535
        • 2.进入`/tmp/.X11-unix`目录,其中`11`文件中写的是32535,`01`文件中写的是守护进程pid号10092(目录里的文件不一定相同)。将整个目录删除
        • 3.`crotab -l` `crotab -e` `dd` 清空计划任务,进入`/etc/cron.d`目录查看可疑项,删除
        • 4.`find`查找可疑项
        • 5.`ls -l /proc/10092/exe` 展示10092执行命令文件(deleted之前已删除)
        • 6.`kill -9 32535 ` `kill -9 10092` 等待后执行`top -c`,确认不会再生成
    • 二、挖矿处置基本操作
    • 三、后来询问得知,这5个ip的ssh密码全是同一个😅

每种挖矿的情况都不太一样,只能做一个参考。具体还需自行检查


一、处置过程

1.查看第一位的pid号:32535

top -c

在这里插入图片描述

2.进入/tmp/.X11-unix目录,其中11文件中写的是32535,01文件中写的是守护进程pid号10092(目录里的文件不一定相同)。将整个目录删除

有时候/tmp/.X11-unix目录删不掉,需要查看修改下文件属性
---------------------------------------------
lsattr /tmp/.X11-unix
chattr -R -i /tmp/.X11-unix(a属性就换成-a)

在这里插入图片描述

3.crotab -l crotab -e dd 清空计划任务,进入/etc/cron.d目录查看可疑项,删除

在这里插入图片描述

4.find查找可疑项

基本文件名有以下几种
----------------------------
.systemd-private-******.sh
0systemd-private-******.sh

5.ls -l /proc/10092/exe 展示10092执行命令文件(deleted之前已删除)

在这里插入图片描述

6.kill -9 32535 kill -9 10092 等待后执行top -c,确认不会再生成

在这里插入图片描述

二、挖矿处置基本操作

  1. 看下crontab -l,/etc/cron.d/下有没有异常的启动项
  2. 如果有找到对应的文件删除
  3. 查看/etc/profile.d是不是有环境变量被篡改了
  4. ps -ef|grep curl 和ps -ef|grep wget 是不是连c2服务器,有kill掉
  5. kill 挖矿父pid
crontab -e
cat /root/.systemd-private-******.sh
-------------------(ip5iCMfK占用CPU很高的进程)
kill -9 (pid号)
rm -rf /usr/bin/tracepath
ps -ef|grep tracepath
rm /var/spool/cron/root
ls -al /etc/cron.d/
cat /etc/cron.d/0systemd-private-******.sh(删除以0开头的文件)
rm /etc/cron.d/0systemd-private-******.sh
cat /opt/systemd-private-******.sh
rm /opt/systemd-private-******.sh
-------------------(查看守护进程,删除/tmp/.X11-unix/)
ls -l /proc/守护进程pid/exe
crontab -e
dd
cat /root/.systemd-private-******.sh
rm /root/.systemd-private-******.sh
有些权限被修改了,需要改回来
--------------------
chmod u+x file1.sh,表示对当前目录下的 file1.sh 文件的所有者增加可执行权限。1. u 代表所有者;
2. x 代表执行权限;
3. \+ 表示增加权限;
4. file1 表示指定的脚本文件。

三、后来询问得知,这5个ip的ssh密码全是同一个😅

在这里插入图片描述

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://xiahunao.cn/news/352829.html

如若内容造成侵权/违法违规/事实不符,请联系瞎胡闹网进行投诉反馈,一经查实,立即删除!

相关文章

操作系统复习2.3.2-临界区的软件硬件实现方法

软件实现方法 思想 在进入区设置并检查一些标志来得知是否有进程已经在临界区,有则循环检查等待,无则直接进入,进程进入/离开临界区时修改标志 单标志法 通过标记进程号来实现控制只有一个进程能够进行临界区,但会出现P0进程进…

挖矿木马分析之肉鸡竟是我自己

之前服务器总是有一些异地登陆的告警信息,用代理就会这样,自己也没太在意。今天偶然间打开一看,发现如下提示! 接下来处理一下! 收集信息 finalshell登陆发现CPU占用率为100%ps auxw|head -1;ps auxw|sort -rn -k3|h…

电脑是否中挖矿病毒

『壹』 怎么检查自己电脑有没有被人用来挖矿,比特币 挖矿都是烧的显卡,以下方法可以鉴定自己显卡是不是矿卡 1:通过肉眼来识别这个硬件究竟是不是矿卡 ,其实通过其他方式也可以测出,就比如说你到电脑里面去测矿卡的超…

诺顿360偷偷挖矿被怒喷 官方却说:都是为了用户好

杀毒软件诺顿360居然偷偷往电脑里装挖矿软件? 2022年刚开始,一位47万粉的“大V”在Twitter上就爆出了安全领域的猛料,还用f开头的单词亲切问候了软件厂商。 要知道,诺顿360可是在无数官推民选的排行榜中常年名列前茅,…

ETH挖矿显卡算力大全

大家买显卡挖ETH,肯定最关心算力了,这里我整理一版,供大家参考,目前只有主流的整理上了,后期会完善更多的供大家参考! 欢迎大家加入大力矿工群:621159725 软件下载:百度云盘链接…

【网络安全】企业应急响应基础技能

windows 任务计划列表 1. 计算机管理窗口,选择 系统工具 中 任务计划程序 中的 任务计划程序库选项 可以查看任务计划的名称,状态,触发器等详细信息 2.powershell中输入get-scheduledtask 可以查看当前系统所有任务计划信息 任务路径,名称,状态等详细信息 3.命令行中输入s…

git commit之前,没有pull最新代码,导致无法push代码如何解决?——git三板斧

一、报错: 如果在 git commit 之前没有 pull 最新代码,再进行 push 操作可能会出现冲突,导致无法 push 代码。此时,git 会提示类似以下的错误信息: error: failed to push some refs to gitgithub.com:username/repo…

Github黑暗模式正式发布,Reddit直接飙至4k高赞

在 GitHub Universe 2020上,其中发布的新特性中最大的改变就是正式推出了黑暗模式,同时还宣布了针对公司的 GitHub 赞助功能,允许公司对关心的开源项目进行投资等。 你是否有过打开电脑被晃「瞎」的感觉? 最近,在GitHub Universe上,一款「暗黑」模式被推了出来。 官…

Win10系统开启黑暗主题

Win10系统开启黑暗主题教程 首先保证windows10系统版本号在2004-20H2及以上。小编此次更新的windows10版本号为20H2。 最新官方纯净版下载地址在msdn新官网中,官方地址:MSDN,我告诉你! 登录后,选择windows10系统。 获…

Unity RPG 黑暗之光 问题记录 上 (1-63 地形场景 角色选择 行走 相机跟随、旋转、缩放 任务系统 面板栏 背包系统 状态系统)

001 游戏预览和介绍 职业选择 鼠标点击移动 旋转 缩放 药品 装备 任务NPC 状态 装备 技能 存档 代码跟原视频的有所改动,主要是主角行为逻辑 002 导入场景资源,搭建场景 3方资源:RPG NGUI StandarAssets 进去关闭自动生成 (…

黑暗之魂3正在从服务器获取信息,黑暗之魂3如何解决入侵服务器问题 | 手游网游页游攻略大全...

发布时间:2016-01-04 今天为大家带来的是黑暗之魂3法兰守卫入侵方法,一起来看看吧! 黑暗之魂3 法兰守卫入侵方法 法兰守卫怎么入侵 今天为大家带来的是黑暗之魂3法兰守卫入侵方法,一起来看看吧! 你的游戏可能被防火墙禁止了——解决方法:找到你的 ... 标签&#xff…

quartz配置动态任务,从数据库读取相应的类及方法,执行任务(任务添加、修改、暂停、恢复)

界面 步骤:首先创建一个javabean---》创建Quartz工厂---》xmlSchedulerFactoryBean---》配置通过反射机制---》执行相应的service 1、bean package com.oppo.common.quartz;/*** quartz任务类* author xuchangcheng* 2018年8月24日**/ public class ScheduleJob {…

【Linux】-自动化构建工具(make/makefile)

作者:小树苗渴望变成参天大树 作者宣言:认真写好每一篇博客 作者gitee:gitee 如 果 你 喜 欢 作 者 的 文 章 ,就 给 作 者 点 点 关 注 吧! 文章目录 前言 前言 今天我们来讲讲再Linux中开发必备的一项技能,没有这个…

BERT中的黑暗秘密

点击上方“AI公园”,关注公众号,选择加“星标“或“置顶” 作者:Anna Rogers 编译:ronghuaiyang 导读 在finetune BERT的时候发生了什么? 这篇博客文章总结了我们EMNLP 2019年的论文“Revealing the Dark Secrets of B…

计算机竞赛游戏探险岛,冒险岛2主线任务攻略_第三章主线任务图文攻略

冒险岛2现已开启终极内测,很多玩家可能不知道主线任务怎么做,下面为大家带来冒险岛2第三章主线任务攻略(第三章:特别的任务),一起来看看吧! *冒险岛2第三章主线任务攻略 接下来要继续更新的,是冒险岛2主线任…

《黑暗之光》RPG游戏案例学习(8)——第四章 游戏任务系统

游戏任务系统 任务界面任务的接受与完成(1)点击NPC时,出现任务描述(2)接受任务后,出现任务提示(3)完成任务后,提交获取奖励 其他设计添加按钮音效鼠标指针管理系统 参考&…

黑暗逃生服务器显示无,《黑暗逃生》常见问题解决方法 游戏进不去?

本款游戏被称作一款3D版的狼人杀游戏,最近有很多玩家开始游玩这个游戏了,但是相对的游戏时常会出现些小问题,接下来小编就给大家带来这篇黑暗逃生常见问题解决方法,不要错过哦。 常见问题解决教程 1、游戏无法运行:“-…

黑暗逃生服务器显示无,《黑暗逃生》常见问题 已知问题及解决方案

今天发号哥和大家讲解《黑暗逃生》常见问题 已知问题及解决方案 黑暗逃生常见问题解决由发号哥小编给大家带来,大家在玩黑暗逃生的时候一定会遇到一些问题吗,小编给大家整合了黑暗逃生已知问题及解决方案,感兴趣的玩家一起来看看吧。 传奇最经…

RPG游戏《黑暗之光》流程介绍与代码分析之(四):任务系统的实现

第四章:任务系统 这部分主要对任务系统进行设计,游戏的关键因素之一就是任务系统与玩家的交互,但在代码实现中并不算复杂。本篇博客主要通过一下几个方面实现任务系统。 任务模型的导入与任务UI界面的创建任务的接受与完成针对不同对象的指针…

GoodTask 6.6.0 计划提醒任务管理工具

GoodTask是一款基于Apple提醒和日历、功能强大的任务/项目管理工具。它既可以用作简单的待办事项检查列表,也可以用作复杂的项目管理工具,帮助完成重大项目。GoodTask让您通过各种不同的视角来观看自己关注且需要完成的事务。有了GoodTask,您…