最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

【專家教程】xmrig挖礦病毒清除攻略,保護(hù)你的服務(wù)器免受侵害!

 更新時間:2024年02月29日 09:31:11   作者:矮矮的夏祭  
面對日益猖獗的XMRig挖礦病毒,是時候采取行動了!這份攻略將帶你一步步清除這個隱蔽的威脅,讓你的設(shè)備再次安全起來,快來看看我們的秘訣,讓病毒無處遁形!

【阿里云】尊敬的aliyun98********5:
經(jīng)檢測您的阿里云服務(wù)(ECS實(shí)例)i-0jl8awxohyxk****axz5存在挖礦活動。根據(jù)相關(guān)法規(guī)、政策的規(guī)定,請您于202****8 00時前完成挖礦問題整改,否則您的服務(wù)將被關(guān)停,詳情請查看郵件或阿里云站內(nèi)消息通知。
若您有其他問題,可登陸阿里云官網(wǎng)在線咨詢

在阿里云租了一個服務(wù)器,早上接到機(jī)器人電話說服務(wù)器被挖礦,啊啊啊煩死了,礦狗怎么還活著啊。

一、發(fā)現(xiàn)

先搜了下網(wǎng)上有沒有相似經(jīng)歷的,發(fā)現(xiàn)B站有個up主發(fā)了視頻 記一次服務(wù)器被挖礦的經(jīng)歷和排查 。簡單看了下他的視頻,有個比較清晰的思路了。
使用命令查看當(dāng)前進(jìn)程

ps -a

發(fā)現(xiàn)有一些奇怪的進(jìn)程,但又不確定是哪個。


在這里插入圖片描述

阿里云網(wǎng)站上監(jiān)控服務(wù)器資源顯示突然被占用了很多資源。


在這里插入圖片描述

top:查詢

通過CPU使用量找一下,查詢當(dāng)前的進(jìn)程使用資源狀況。

top

top以全屏交互式的界面顯示進(jìn)程排名,及時跟蹤包括CPU、內(nèi)存等系統(tǒng)資源占用情況,默認(rèn)情況下每三秒刷新一次,其作用基本類似于Windows系統(tǒng)中的任務(wù)管理器。


在這里插入圖片描述

可以看到進(jìn)程xmrig占用了大量CPU資源,百度也可以搜到xmrig是個挖礦病毒。

二、排查

百度了一下,好麻煩,安全意識不夠強(qiáng)吧。
先查詢xmrig病毒的文件地址

ls -l /proc/進(jìn)程ID/exe

> lrwxrwxrwx 1 root root 0 Jul 11 13:04 /proc/3934534/exe -> /root/.cfg/xmrig

查到隱藏的地址,cd命令進(jìn)不去,找不到地址也無法刪除。后來發(fā)現(xiàn)是一個重定向的地址。用另一個語句查詢

find / -name xmrig

> /var/lib/docker/overlay2/860d7d30e33967a65150a3f93c5994a9077e1906e0f9ccda73ee1008803b92f1/merged/root/.cfg/xmrig
> /var/lib/docker/overlay2/860d7d30e33967a65150a3f93c5994a9077e1906e0f9ccda73ee1008803b92f1/diff/root/.cfg/xmrig

在這里插入圖片描述

找到兩條病毒的信息,進(jìn)入到文件夾下發(fā)現(xiàn)是開的docker容器,原來是容器內(nèi)被病毒入侵了。

前兩天開了一個docker容器搭建python環(huán)境,將容器ssh通過openssh映射到公網(wǎng)端口上了,密碼設(shè)的比較簡單(123456),so被攻擊了。這個是將docker容器端口開放出來的博客

pycharm遠(yuǎn)程連接服務(wù)器docker容器內(nèi)python環(huán)境 。

到這里其實(shí)我可以直接將docker容器刪了重新啟動一個就行了,看了網(wǎng)上的教程,練練手。
礦狗還把我服務(wù)器密碼給改了(雖然只是docker容器),好氣!

三、清除

依舊查詢xmrig病毒的文件地址

top

>    PID USER      PR  NI    VIRT    RES    SHR S  %CPU  %MEM     TIME+ COMMAND                                                                                                                                                                       
>  11347 root      20   0 2440420   2.0g   4012 S 201.0  14.0   2399:29 xmrig         

ls -l /proc/11347/exe

> lrwxrwxrwx 1 root root 0 Jul 11 07:18 /proc/11347/exe -> /root/.cfg/xmrig

這次通過cd進(jìn)入文件可以看到多個病毒文件

cd /root/.cfg/
ls

> bios.txt  ps  xmrig

其中bios.txt是三個ip(172.18.0.1-3)。
直接將整個病毒的文件夾刪除

rm -rf /root/.cfg

殺死進(jìn)程

kill -9 11347

至此病毒清理完畢了,服務(wù)器恢復(fù)正常。
在這里插入圖片描述

這里我沒遇到定時任務(wù)的問題,因?yàn)椴《疽话銇碚f都比較頑固,在其他問題中介紹下。

四、其他問題

其他博客提到了有定時任務(wù)的問題,粘在這里參考吧。

1.定時任務(wù)crontab

通過 crontab -l 發(fā)現(xiàn)沒有定時任務(wù),但是會重新啟動
cd /etc/ 查看crontab文件發(fā)現(xiàn)有隱藏的定時任務(wù)
通過rm刪除文件時 rm -rf /etc/crontab ,沒有權(quán)限

chattr -ia /etc/crontab
rm -rf /etc/crontab

刪除后在./etc目錄下多看幾個crontab文件,發(fā)現(xiàn)病毒備份了多個定時任務(wù),只要不是自己的定時任務(wù) 直接刪文件就好了

2.定時任務(wù)2

5.刪除定時任務(wù) rm -rf /var/spool/cron
6.刪除ssh認(rèn)證信息 rm -rf ./ssh/
7.原因,有可能是redis等程序?qū)е拢?br />8.盡量使用內(nèi)網(wǎng)鏈接,不要暴露端口號或者外網(wǎng)地址

3.禁用root遠(yuǎn)程登錄

禁用 root 遠(yuǎn)程登錄的方法(用其它用戶su過去):

sudo vi /etc/ssh/sshd_config

關(guān)閉 root 遠(yuǎn)程登錄
Find PermitRootLogin and set to no:

PermitRootLogin no

重啟 ssh 服務(wù)

sudo service ssh restart

到此這篇關(guān)于【專家教程】xmrig挖礦病毒清除攻略,保護(hù)你的服務(wù)器免受侵害!的文章就介紹到這了,更多相關(guān)xmrig挖礦病毒清除內(nèi)容請搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關(guān)文章希望大家以后多多支持腳本之家!

相關(guān)文章

  • Linux使用mutt命令行發(fā)送郵件的詳細(xì)流程

    Linux使用mutt命令行發(fā)送郵件的詳細(xì)流程

    本文介紹了如何在 Linux 或類 Unix 系統(tǒng)中使用 mutt 命令行郵件客戶端進(jìn)行郵件發(fā)送,mutt 以其輕量、靈活的特點(diǎn),廣泛應(yīng)用于服務(wù)器自動化通知、備份提醒和系統(tǒng)告警等場景,需要的朋友可以參考下
    2025-11-11
  • Centos6.5全自動安裝 vsftpd+dhcp+nfs+tftp

    Centos6.5全自動安裝 vsftpd+dhcp+nfs+tftp

    本文主要記述了在Centos6.5中,如何配置無人值守安裝vsftpd+dhcp+nfs+tftp,非常實(shí)用,希望對大家能有所幫助。
    2014-09-09
  • linux根據(jù)進(jìn)程號PID查找啟動程序的全路徑

    linux根據(jù)進(jìn)程號PID查找啟動程序的全路徑

    工作環(huán)境中遇到網(wǎng)絡(luò)不正常,檢測是某服務(wù)器異常往外發(fā)送數(shù)據(jù)包,使用netstat命令查看,發(fā)現(xiàn)有程序。這篇文章主要介紹了linux根據(jù)進(jìn)程號PID查找啟動程序的全路徑,需要的朋友可以參考下
    2019-08-08
  • Ubuntu系統(tǒng)中查看網(wǎng)絡(luò)速率的幾種方法

    Ubuntu系統(tǒng)中查看網(wǎng)絡(luò)速率的幾種方法

    這篇文章主要給大家介紹了在 Ubuntu系統(tǒng)中,可以使用以下幾種方法查看網(wǎng)絡(luò)速率,文中通過代碼示例講解的非常詳細(xì),對大家的學(xué)習(xí)或工作有一定的幫助,需要的朋友可以參考下
    2024-11-11
  • 查看linux文件的命令詳解

    查看linux文件的命令詳解

    在本篇文章里小編給大家整理的是關(guān)于查看linux文件的命令總結(jié)內(nèi)容,有需要的朋友們可以學(xué)習(xí)下。
    2020-02-02
  • winxp apache用php建本地虛擬主機(jī)的方法

    winxp apache用php建本地虛擬主機(jī)的方法

    windows xp用php建本地虛擬主機(jī)的方法(注:以下目錄是筆者系統(tǒng)目錄)
    2009-07-07
  • Ubuntu 14.04下安裝Eclipse的經(jīng)驗(yàn)分享

    Ubuntu 14.04下安裝Eclipse的經(jīng)驗(yàn)分享

    在linux下配置開發(fā)環(huán)境有點(diǎn)麻煩,對于linux剛?cè)腴T的菜鳥來說,命令使用不熟悉,環(huán)境也是朦朦朧朧,今天整理了一下ubnutu14.04下安裝eclipse的步驟,希望對大家有用。廢話不多說,進(jìn)入主題
    2014-09-09
  • ubuntu安裝k8s教程

    ubuntu安裝k8s教程

    這篇文章詳細(xì)介紹了在Ubuntu系統(tǒng)上安裝和配置Kubernetes集群的步驟,包括節(jié)點(diǎn)設(shè)置、防火墻和SELinux關(guān)閉、時間同步、Docker安裝與配置、Kubernetes三大件安裝、Master節(jié)點(diǎn)初始化以及Node節(jié)點(diǎn)加入集群的方法
    2026-02-02
  • 17個Linux tar命令實(shí)用示例

    17個Linux tar命令實(shí)用示例

    這篇文章主要為大家詳細(xì)介紹了Linux 中 17 個tar命令實(shí)用示例,具有一定的參考價值,感興趣的小伙伴們可以參考一下
    2016-11-11
  • Linux修改主機(jī)時間的詳細(xì)操作步驟

    Linux修改主機(jī)時間的詳細(xì)操作步驟

    Linux系統(tǒng)修改時間分為臨時和永久兩種方式,臨時修改重啟后失效,永久修改推薦使用時區(qū)同步服務(wù),修改時需注意權(quán)限和避免時間回退,容器環(huán)境下需額外配置,本文給大家介紹了Linux修改主機(jī)時間的詳細(xì)操作步驟,需要的朋友可以參考下
    2026-01-01

最新評論

沾益县| 琼海市| 平利县| 玉屏| 诸暨市| 连山| 四川省| 汪清县| 抚松县| 兴文县| 龙陵县| 德格县| 扶绥县| 调兵山市| 舟曲县| 扎兰屯市| 华阴市| 五大连池市| 定兴县| 安平县| 石林| 祥云县| 岳阳县| 孟连| 济源市| 蛟河市| 甘南县| 乌恰县| 龙胜| 鄂尔多斯市| 永修县| 东乌珠穆沁旗| 巨鹿县| 太原市| 田阳县| 南皮县| 景洪市| 呈贡县| 元谋县| 尖扎县| 江山市|