关键词
问题案例
症状表现
从外 连接服务器时,间接性断开特别频繁。在断开的时候,从内 也连接不上
排查方法
1.从链路等硬件方面去排查
通过zabbix监控的服务器的端口,发现这个服务器一直在间断性占用1000M带宽,实际客户购买的带宽15M,这就是客户间断性频繁断 的原因。
在排除了线路等相关问题后,将问题锁定在客户系统内。
2.在软件中排查
在Linux系统中,我们可以使用top命令去查看系统任务和资源占用
发现可疑进程 kdevtmpfsi,一直占用CPU资源,通过搜索,发现这是挖矿病毒。
删除进程
1.通过 ps -ef 命令查出 kdevtmpfsi 进程 ,直接 kill -9 进程 并删除 /tmp/kdevtmpfsi 执行文件。但没有过1分钟进程又运行了,这时就能想到,kdevtmpfsi 有守护程序或者有计划任务。通过 crontab -l 查看是否有可疑的计划任务。
2.根据上面结果知道 kdevtmpfsi 的PID ,使用 systemctl status PID ,发现 kdevtmpfsi 有守护进程,记录守护进程的PID
3.kill 掉 kdevtmpfsi 守护进程,再 killall -9 kdevtmpfsi 挖矿病毒,最后删除 kdevtmpfsi 执行程序 rm -f /tmp/kdevtmpfsi。
事后检查
1.通过find / -name “kdevtmpfsi”命令搜索是否还有kdevtmpfsi文件
2.查看 Linux ssh 登陆审计日志。Centos 与 RedHat 审计日志路径为 /var/log/secure,Ubuntu 与 Debian 审计日志路径为 /var/log/auth.log
3.检查 crontab 计划任务是否有可疑任务
想要获取更多咨询,欢迎访问https://www.cnaaa.net/
END
阅读推荐
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
?
声明:本站部分文章及图片源自用户投稿,如本站任何资料有侵权请您尽早请联系jinwei@zod.com.cn进行处理,非常感谢!