阿里云ECS,态势感知报 Liunx异常文件下载。
2018-04-05 00:00
330 查看
阿里云服务器报 Liunx异常文件下载、挖矿进程、SSH远程非交互式一句话异常指令执行,经排查为wnTKYg病毒,具体修复步骤如下:
通过#top -c排查CPU占内存很高的进程
19146 root 20 0 236236 5200 1024 S 99.7 0.1 9518:01 /tmp/wnTKYg
删除#/var/spool/cron下的自启动脚本,root和crontabs
通过进程查看到该文件目录为 /tmp下,删除wnTKYg并杀进程,但是4S后还会自启动,经过排查应该还有守护进程,在/tmp 目录下找到ddg.2020文件,删除该文件并停掉ddg.2020进程
删除#rm -rf /usr/local/aegis/Aegis-\<Guid5A2C30A2−A87D−490A−9281−6765EDAD7CBA\> 文件
重新检查wnTKYg和ddg.2020进程是否存在
问题总结
这样的病毒是直接远程连接redis,一般redis都是root安装的,连接redis也就掌握了root权限,它可以往你的定时任务里写内容。
中这样的病毒大多都是因为redis没有设置密码,存在着很大的安全漏洞,所以大家要设置redis密码,并且更改redis的端口。安装时最好别用root安装。
查了些资料看有人说这是在挖币,wnTKYg是门罗币,所以大家要注意服务器的安全,别让自己的资源让别人用来挣钱。
通过#top -c排查CPU占内存很高的进程
19146 root 20 0 236236 5200 1024 S 99.7 0.1 9518:01 /tmp/wnTKYg
删除#/var/spool/cron下的自启动脚本,root和crontabs
通过进程查看到该文件目录为 /tmp下,删除wnTKYg并杀进程,但是4S后还会自启动,经过排查应该还有守护进程,在/tmp 目录下找到ddg.2020文件,删除该文件并停掉ddg.2020进程
删除#rm -rf /usr/local/aegis/Aegis-\<Guid5A2C30A2−A87D−490A−9281−6765EDAD7CBA\> 文件
重新检查wnTKYg和ddg.2020进程是否存在
问题总结
这样的病毒是直接远程连接redis,一般redis都是root安装的,连接redis也就掌握了root权限,它可以往你的定时任务里写内容。
中这样的病毒大多都是因为redis没有设置密码,存在着很大的安全漏洞,所以大家要设置redis密码,并且更改redis的端口。安装时最好别用root安装。
查了些资料看有人说这是在挖币,wnTKYg是门罗币,所以大家要注意服务器的安全,别让自己的资源让别人用来挣钱。
相关文章推荐
- 阿里云服务器报 Liunx异常文件下载、挖矿进程、SSH远程非交互式一句话异常指令执行,wnTKYg病毒
- 【异常】阿里云ECS之Centos7下载文件出现”wget: unable to resolve host address”
- 阿里云 ECS Hadoop-异常“could only be replicated to 0 nodes, instead of 1” 无法上传文件
- Android2.2以上版本下载网络文件getContentLength()大小异常
- javaIE下载文件中取消下载出现ClientAbortException: java.io.IOException异常
- 文件下载异常处理
- C# 指定物理目录下载文件,Response.End导致“正在中止线程”异常的问题
- Android2.2以上版本下载网络文件getContentLength()大小异常
- 通过Struts2文件下载时Can not find a java.io.InputStream with the name 异常
- 阿里云自定义日记文件无法通过ftp下载
- 【Servlet+Struts2】文件下载时抛出java.lang.IllegalStateException异常的解决方法
- 阿里云态势感知服务使用教程
- 文件下载报错:引发类型为“System.OutOfMemoryException”的异常-.Net 内存溢出
- 阿里云态势感知服务(上篇)
- 在asp.net中下载文件时出现不明的未将对象引用到实例的异常
- NSA开发的工控ICS/SCADA态势感知开源工具Grassmarlin(附下载地址)
- MFC CInternetSession OpenUrl 下载文件 防止异常
- Android2.2以上版本下载网络文件getContentLength()大小异常
- hessian协议从rpc服务获取inputStream流下载文件的方式,出现异常 java.io.IOException: stream is closed
- java后台简单从阿里云下载文件通知前端以附件的形式保存