今天ubuntu 18.04的 linux系统出现了一个奇怪的现象:
系统只要一开机,10分钟左右,会出现一个莫名的进程,然后CPU就直接被砍掉一半(50%),然后就维持在50% 水平。当然可以通过 top 命令锁定进程PID,并通过 kill -9 PID 干掉它,但这样的处理是暂时的。不用多久,它又滋生出来,相当恶心。经求教,发现是系统被黑。遂请大佬指点,三两行代码,药到病除,特记录于此。
被黑进程小样
dayon@X9:/proc$ top
top - 21:58:12 up 3:42, 4 users, load average: 20.00, 20.01, 18.80
Tasks: 588 total, 1 running, 374 sleeping, 0 stopped, 0 zombie
%Cpu(s): 50.0 us, 0.1 sy, 0.0 ni, 49.8 id, 0.0 wa, 0.0 hi, 0.0 si, 0.0 st
KiB Mem : 98960352 total, 82810184 free, 6501068 used, 9649104 buff/cache
KiB Swap: 3999740 total, 3999740 free, 0 used. 91547744 avail Mem
PID USER PR NI VIRT RES SHR S %CPU %MEM TIME+ COMMAND
39209 root 20 0 4614420 7084 4 S 2000 0.0 822:52.73 -bash
2535 wangdg 20 0 6570912 210272 86160 S 2.0 0.2 1:00.34 gnome-shell
12943 dayon 20 0 46500 4820 3628 R 1.3 0.0 0:01.31 top
6709 wangdg 20 0 3501232 421900 187092 S 0.7 0.4 0:40.64 firefox
12 root 20 0 0 0 0 I 0.3 0.0 0:07.36 rcu_sched
1310 root 20 0 2535672 47300 26104 S 0.3 0.0 1:04.61 containerd
6893 wangdg 20 0 2864332 195924 151584 S 0.3 0.2 0:14.49 Web Content
7155 dayon 20 0 14648 3524 3260 S 0.3 0.0 0:02.42 bash
37654 dayon 20 0 110456 6264 4972 S 0.3 0.0 0:03.47 sshd
1 root 20 0 225692 9532 6864 S 0.0 0.0 0:03.31 systemd
2 root 20 0 0 0 0 S 0.0 0.0 0:00.02 kthreadd
顽固分子 PID 39209,手刃可以,但治标不治本。
kill -9 39209
正解如下
dayon@X9:/tmp/.ICE-unix/.new/
ls: cannot access '/tmp/.ICE-unix/.new/': No such file or directory
dayon@X9:/proc/39209$ ls /tmp/.ICE-unix/
1686 2424
dayon@X9:/proc/39209$ sudo ls /var/spool/cron/crontabs
root
dayon@X9:/proc/39209$ sudo more /var/spool/cron/crontabs/root
# DO NOT EDIT THIS FILE - edit the master and reinstall.
# (- installed on Sat Dec 5 10:18:42 2020)
# (Cron version -- $Id: crontab.c,v 2.13 1994/01/17 03:20:37 vixie Exp $)
* * * * * /tmp/.ICE-unix/.new/-bash > /dev/null 2>&1; # 罪魁祸首就是这一行,可以删除掉这一行。也可以把这个文件删除。
- 罪魁祸首就是这一行,可以删除掉这一行。也可以把这个文件删除。
dayon@X9:sudo rm /var/spool/cron/crontabs/root
dayon@X9:/proc/39209$ sudo more /var/spool/cron/crontabs/root
more: stat of /var/spool/cron/crontabs/root failed: No such file or directory
- 手刃黑进程号
kill -9 39209
- 即刻修改发起黑进程的密码,这里是root,故而修改root密码
su root
passwd
输入新密码:
再次输入新密码:
参考上传的资源
CPU被挖矿.pdf 感谢小白学黑客,向您致敬。
https://download.csdn.net/download/jerry003/14040211