linux 木马清理过程
2015-12-11 22:02
260 查看
http://mp.weixin.qq.com/s?__biz=MzA4Nzc4MjI4MQ==&mid=401028869&idx=1&sn=fb40e2d0f353c8cf3353cc3a6352957b&scene=5&srcid=12064TTIfnETNDOM69pF8lR3#rd
服务器出现异常,完全无法访问,ssh登陆都极其缓慢
解决过程
top 查看系统状态,发现 load average 平均负载值非常高,再看排名第一的进程,是一个不认识的进程名:minerd
感觉是被入侵了,上网搜了下minerd是什么东西,是个挖矿程序,看来的确被入侵了,被抓来当矿工了
查看进程信息
ps -ef | grep minerd
是tmp下的一个文件
马上执行 kill 杀掉这个进程,并删除对应文件
再次 top 命令查看,资源占用恢复正常
因为木马有自我改名、自我复制、自动运行的能力,担心还会有问题,就继续观察
果然过了一段时间后,资源又被占满,这次就不是 minerd 进程了,是一个名为 klll 的新进程
再次执行 kill 杀掉进程和删除对应文件
补漏过程
(1)检查定时任务列表,删除一切我不清楚的任务
crontab -l
more /etc/crontab
(2)检查开机自启动配置,移除一切非必须的程序
chkconfig --list | grep 3:on
more /etc/rc.d/rc.local
more /etc/rc.local
(3)检查用户列表,把非必要的用户都设置为不允许登陆,并修改现有用户密码,提高密码强度
(4)更改ssh端口,设置ssh登录IP的白名单
重启系统,观察一段后,一切正常
服务器出现异常,完全无法访问,ssh登陆都极其缓慢
解决过程
top 查看系统状态,发现 load average 平均负载值非常高,再看排名第一的进程,是一个不认识的进程名:minerd
感觉是被入侵了,上网搜了下minerd是什么东西,是个挖矿程序,看来的确被入侵了,被抓来当矿工了
查看进程信息
ps -ef | grep minerd
是tmp下的一个文件
马上执行 kill 杀掉这个进程,并删除对应文件
再次 top 命令查看,资源占用恢复正常
因为木马有自我改名、自我复制、自动运行的能力,担心还会有问题,就继续观察
果然过了一段时间后,资源又被占满,这次就不是 minerd 进程了,是一个名为 klll 的新进程
再次执行 kill 杀掉进程和删除对应文件
补漏过程
(1)检查定时任务列表,删除一切我不清楚的任务
crontab -l
more /etc/crontab
(2)检查开机自启动配置,移除一切非必须的程序
chkconfig --list | grep 3:on
more /etc/rc.d/rc.local
more /etc/rc.local
(3)检查用户列表,把非必要的用户都设置为不允许登陆,并修改现有用户密码,提高密码强度
(4)更改ssh端口,设置ssh登录IP的白名单
重启系统,观察一段后,一切正常
相关文章推荐
- linux c++ 利用timerfd和epoll封装计时器(Timer)类
- Linux负载均衡软件LVS之一(概念篇)
- 重置以及恢复lLINUX 系统中root用户的密码
- 【Linux驱动】阻塞型I/O(一)
- 通过SecureCRT下载远程Linux服务器上的文件到本地Windows
- linux定时运行命令
- Linux文件解压
- 【Linux驱动】阻塞型I/O(二+并发控制)
- libxml2的安装及使用
- Linux 动态链接库
- ubuntu12.04安装gcc、gdb和arm-Linux-gcc4.4.3
- linux下进程的实际用户ID(有效组)和有效用户ID(有效组ID)
- Linux下的一些SSH常用命令总结
- linux那些命令
- 【原】基于64位Centos6.2的mcrouter使用简介
- Linux(1)---文件搜索命令
- CentOS安装mysql并授权远程登录
- 关于Linux动态库的加载路径
- centos7.0下安装sqlite3
- linux下mysql的远程连接