记一次使用腾讯云服务器疑似被挖矿的经历及排查办法

这件事已经过去一个月,我当时想看看自己之前随手买的100人民币服务器怎么样了。。毕竟之前mysql被黑客给锁了,还要给固定地址比特币才能解锁拿到mysql原来的数据,当然,我的mysql上啥都没。。。。

关于我买腾讯云服务器的事情是这样的:

一时心血来潮甲亢 -> 兴高采烈的买了云服务器 -> 云服务器吃灰 ->mysql被锁 ->偷偷被挖矿

好了,直接说mysql被锁的问题解决方案:修改mysql端口到一个自定义端口,mysql数据库密码改成高强度的。

关于偷偷被挖矿的事情:

表现就是cpu百分百高占用:

 当时使用了top命令,发现高占用的程序时mysql,cpu应该是100,命令是一个奇怪的数字。我不是专业的运维,也是第一次看到这种情况,连忙检查了自己的mysql服务,发现mysql一切正常。

这就奇怪了,当时发现的这个程序到底是什么,为此我还专门查了mysql高占用解决方案。

通过top命令找到pid
通过命令

top -H -p mysql_pid


拿到占用多的线程


从这个表里查信息,找到对应的线程

select a.user,a.host,a.db,b.thread_os_id,b.thread_id,a.id processlist_id,a.command,a.time,a.state,a.info from information_schema.processlist a,performance_schema.threads b where a.id = b.processlist_id and b.thread_os_id=线程id;

然后把那个mysql线程干掉,或者分析那条sql,这样就是一个从top进程到mysql线程到sql的一整个排查流程。

当然,最后没有解决掉我的问题,因为我发现压根从mysql找不到那个线程,所以直接怀疑mysql进程有问题,应该是有狗子用mysql用户启动了一个进程,然后我以为是mysql服务器的进程,实际上是一个挖矿程序,好吧,破案了。

最后,我把那个占用高的进程咔嚓了。世界清净了。

最后的最后,我把mysql这个linux用户的密码修改成一个高强度的密码,就再也没有挖矿的事情。

综上,我发现在云服务器上,不管是勒索,还是挖矿,都跟mysql有关系,所以一定得做好安全防护,已知的就有,mysql数据库密码高强度;mysqlLinux用户密码高强度,mysql的端口号定一个别人不知道的。

  • 23
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 1
    评论
服务器挖矿病毒是指黑客通过入侵服务器,利用服务器的计算资源进行加密货币挖矿。这种病毒的存在会导致服务器性能下降,甚至导致服务器崩溃。以下是排查服务器挖矿病毒的过程。 1. 检查CPU和内存使用服务器挖矿病毒会占用服务器的大量计算资源,导致CPU和内存使用率异常升高。通过检查系统监视器或者运行top命令,可以查看当前的CPU和内存使用率,如果发现异常升高,则很可能是服务器挖矿病毒导致的。 2. 检查网络流量 服务器挖矿病毒需要与矿池进行通信,因此会产生大量的网络流量。通过检查网络监视器或者运行iftop命令,可以查看当前的网络流量,如果发现异常升高,则很可能是服务器挖矿病毒导致的。 3. 检查进程列表 服务器挖矿病毒会在服务器上运行挖矿程序,因此会在进程列表中留下痕迹。通过运行ps命令,可以查看当前的进程列表,如果发现有可疑的进程,则很可能是服务器挖矿病毒导致的。 4. 检查系统日志 服务器挖矿病毒会在服务器上留下痕迹,因此可以通过检查系统日志来发现异常行为。通过查看/var/log/auth.log、/var/log/syslog等系统日志文件,可以查找异常登录或者异常命令执行的录,如果发现可疑行为,则很可能是服务器挖矿病毒导致的。 5. 检查防火墙日志 服务器挖矿病毒需要与矿池进行通信,因此需要打开服务器的防火墙端口。通过检查防火墙日志,可以查看服务器上的网络连接情况,如果发现与矿池的连接,则很可能是服务器挖矿病毒导致的。 以上是排查服务器挖矿病毒的基本过程,如果发现服务器确实感染了挖矿病毒,则需要及时采取措施清除病毒,并加强服务器安全防护措施,避免类似的攻击再次发生。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值