ld-linux-x86-64.so.2挖矿木马,排查操作记录

登录linux系统,在控制台中运行```top```指令

看到cpu占用较高的进程,其中第一项名为“ld-linux-x86-64”的一个进程占用cpu资源竟然高达700%,经上网验证,基本确认是挖矿木马。

 记录好该进程的id,6233,开始排雷之路。

首先,执行```pwdx 6233```命令,得到该进程的执行目录,返回结果显示目录地址是"/usr/local/games/.cache",PS:因为是事后记录,所以没有当时截图。。。

再执行```find / -name "ld-linux*"```,返回列表中存在目录"/usr/local/games/.cache",再次验证木马位置,就是该地址。

注:/usr/lib64/ld-linux-x86-64.so.2是系统文件,删除后会造成系统异常,切记不可删除,木马的狡猾就是会把自己伪装成系统正常文件或进程,所以要区分好哪些是“细胞”,哪些是“病毒”。

进入木马所在目录,目录下有多个文件,主要有cron.d(任务计划)、run(启动文件)、stak3/stakcentosold/stakubuntunew(木马病毒)等。

查看run启动文件,会看到,启动程序,然后和木马主机通信等,确信木马无误。

 在服务器上到```/etc/crontab```目录看系统任务计划中是否有异常任务,排查是否有任务残留(任务计划中通常是用于制定定时启动命令)

最后一项排查,潜在进程,执行```ps -x | grep cache```和```ps -x | grep games```,因为种木马可能会分为下载木马文件和解压木马文件等步骤,所以查进程时,建议查两次,一次是木马所在目录的上一级,以及木马所在目录,经本次实践,确实两类潜在进程均存在。一个是下载木马到games目录下,另一个是解压.cache目录并删除下载包。

排查结束后,就要删删删了!!! 

要删除的东西:木马所在目录(/usr/local/games/.cache),木马进程(6623),潜在进程(可能会有多个,需要不断执行ps -x命令,确保彻底删除

删除目录命令:```rm -rf /usr/local/games/.cache```

删除进程命令:```kill -9 6623```

注:删除潜在进程后,建议再次确认木马目录已被彻底删除,因为先删除木马的话,潜在进程会在你删除所有潜在进程之前,重新下载并解压种木马,所以不怕麻烦,最好多次确认所有东西都已被清除,没有残留!!!

 

 

 

 

 

  • 3
    点赞
  • 12
    收藏
    觉得还不错? 一键收藏
  • 4
    评论
JDK是"Java Development Kit"(Java开发工具包)的缩写,它是一个开发Java程序的软件包。JDK包含了Java编程语言的编译器(javac),Java运行时环境(JRE),以及其他开发工具和库。通过JDK,开发者可以编写、编译和运行Java程序。 而ld-linux-x86-64.so.2是一个动态链接器,它是Linux操作系统上用于加载和链接共享库的重要组件。在Linux系统上,通常会使用动态链接库来共享公共的代码和函数,以降低程序的内存占用和提高效率。ld-linux-x86-64.so.2会在程序运行时自动加载和链接所需的共享库,以便程序能够正常执行。 JDK和ld-linux-x86-64.so.2在不同的领域扮演着不同的角色。JDK是开发Java程序的工具包,它提供了编译、运行和调试Java代码的环境。开发者可以使用JDK编写和测试Java程序,并且进行性能优化和错误调试。 而ld-linux-x86-64.so.2是操作系统级别的组件,它在程序执行过程中负责加载和链接共享库,以便程序能够正常运行。在Linux系统中,很多应用程序都依赖于各种共享库,而ld-linux-x86-64.so.2会在程序启动时自动加载这些共享库,并将它们链接到程序中。 总结来说,JDK是用于开发Java程序的工具包,而ld-linux-x86-64.so.2是Linux操作系统上的动态链接器,用于加载和链接共享库。它们在不同的层级上发挥着不同的作用,但都对程序的编译、运行和执行起着重要的作用。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 4
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值