Linux下查找并删除挖矿程序实例

关键词

问题案例

症状表现

从外 连接服务器时,间接性断开特别频繁。在断开的时候,从内 也连接不上

排查方法

1.从链路等硬件方面去排查

通过zabbix监控的服务器的端口,发现这个服务器一直在间断性占用1000M带宽,实际客户购买的带宽15M,这就是客户间断性频繁断 的原因。

在排除了线路等相关问题后,将问题锁定在客户系统内。

2.在软件中排查

在Linux系统中,我们可以使用top命令去查看系统任务和资源占用

发现可疑进程 kdevtmpfsi,一直占用CPU资源,通过搜索,发现这是挖矿病毒。

删除进程

1.通过 ps -ef 命令查出 kdevtmpfsi 进程 ,直接 kill -9 进程 并删除 /tmp/kdevtmpfsi 执行文件。但没有过1分钟进程又运行了,这时就能想到,kdevtmpfsi 有守护程序或者有计划任务。通过 crontab -l 查看是否有可疑的计划任务。

2.根据上面结果知道 kdevtmpfsi 的PID ,使用 systemctl status PID ,发现 kdevtmpfsi 有守护进程,记录守护进程的PID

3.kill 掉 kdevtmpfsi 守护进程,再 killall -9 kdevtmpfsi 挖矿病毒,最后删除 kdevtmpfsi 执行程序 rm -f /tmp/kdevtmpfsi。

事后检查

1.通过find / -name “kdevtmpfsi”命令搜索是否还有kdevtmpfsi文件

2.查看 Linux ssh 登陆审计日志。Centos 与 RedHat 审计日志路径为 /var/log/secure,Ubuntu 与 Debian 审计日志路径为 /var/log/auth.log

3.检查 crontab 计划任务是否有可疑任务

想要获取更多咨询,欢迎访问https://www.cnaaa.net/

END

阅读推荐

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

?

声明:本站部分文章及图片源自用户投稿,如本站任何资料有侵权请您尽早请联系jinwei@zod.com.cn进行处理,非常感谢!

上一篇 2022年5月13日
下一篇 2022年5月13日

相关推荐