记一次ecs 被入侵 挖矿程序

[root@iZ2ze8kdbvbbegz7lbre1eZ ~]# top
top - 18:33:22 up 33 days,  4:12,  1 user,  load average: 4.25, 3.92, 3.73
Tasks:  84 total,   2 running,  81 sleeping,   1 stopped,   0 zombie
%Cpu(s): 99.8 us,  0.2 sy,  0.0 ni,  0.0 id,  0.0 wa,  0.0 hi,  0.0 si,  0.0 st
KiB Mem :  3733768 total,   133472 free,  2687508 used,   912788 buff/cache
KiB Swap:        0 total,        0 free,        0 used.   603496 avail Mem 

  PID USER      PR  NI    VIRT    RES    SHR S  %CPU %MEM     TIME+ COMMAND                                                                                               
   21 root       0 -20       0      0      0 S   0.0  0.0   0:00.00 writeback                                                                                             
   29 root       0 -20       0      0      0 S   0.0  0.0   0:00.00 watchdogd                                                                                             
   12 root      rt   0       0      0      0 S   0.0  0.0   0:03.80 watchdog/1                                                                                            
   11 root      rt   0       0      0      0 S   0.0  0.0   0:05.67 watchdog/0                                                                                            
  847 root      20   0  573924  16032   2928 S   0.0  0.4   3:05.39 tuned                                                                                                 
  307 root       0 -20       0      0      0 S   0.0  0.0   0:00.00 ttm_swap                                                                                              
 7504 root      20   0  161880   2260   1632 T   0.0  0.1   0:00.08 top                                                                                                   
 7561 root      20   0  161880   2212   1584 R   0.0  0.1   0:00.03 top                                                                                                   
  415 root      20   0   44476   1508    944 S   0.0  0.0   0:00.07 systemd-udevd                                                                                         
  510 root      20   0   26612   1904   1372 S   0.0  0.1   0:52.71 systemd-logind                                                                                        
  396 root      20   0   47276  11960  11640 S   0.0  0.3   1:09.33 systemd-journal                                                                                       
    1 root      20   0   43532   3272   2036 S   0.0  0.1   1:45.88 systemd                                                                                               
10882 root      20   0  180732    976    372 S   0.0  0.0   0:00.21 svnserve                                                                                              
 1090 root      20   0  112868   4344   3320 S   0.0  0.1   0:02.04 sshd                                                                                                  
 7485 root      20   0  157264   5904   4548 S   0.0  0.2   0:00.04 sshd                                                                                                  
 7573 root      20   0  157396   5644   4184 S   1.0  0.2   0:00.06 sshd                                                                                                  
 7574 sshd      20   0  112868   2472   1360 S   0.0  0.1   0:00.00 sshd                                                                                                  
24513 root      20   0  309684   6448   1608 S 197.7  0.2  48409:22 ssh-daemon                                                                                            
  283 root       0 -20       0      0      0 S   0.0  0.0   0:00.00 scsi_tmf_1                                                                                            
  270 root       0 -20       0      0      0 S   0.0  0.0   0:00.00 scsi_tmf_0                                                                                            
  272 root      20   0       0      0      0 S   0.0  0.0   0:00.00 scsi_eh_1                                                                                             
  268 root      20   0       0      0      0 S   0.0  0.0   0:00.00 scsi_eh_0                                                                                             
  848 root      20   0  406952  15576   9556 S   0.0  0.4   1:27.12 rsyslogd                                                                                              
    9 root      20   0       0      0      0 R   0.0  0.0   1:31.08 rcu_sched                                                                                             
    8 root      20   0       0      0      0 S   0.0  0.0   0:00.00 rcu_bh                                                                                                
  508 polkitd   20   0  612296  10752   2284 S   0.0  0.3   0:59.01 polkitd                                                                                               
[2]+  Stopped                 top -o COMMAND
[root@iZ2ze8kdbvbbegz7lbre1eZ ~]# cd /proc/24513
[root@iZ2ze8kdbvbbegz7lbre1eZ 24513]# ll
total 0
dr-xr-xr-x 2 root root 0 Dec 11 18:33 attr
-rw-r--r-- 1 root root 0 Dec 11 18:33 autogroup
-r-------- 1 root root 0 Dec 11 18:33 auxv
-r--r--r-- 1 root root 0 Dec 11 18:33 cgroup
--w------- 1 root root 0 Dec 11 18:33 clear_refs
-r--r--r-- 1 root root 0 Nov 24 07:52 cmdline
-rw-r--r-- 1 root root 0 Dec 11 18:33 comm
-rw-r--r-- 1 root root 0 Dec 11 18:33 coredump_filter
-r--r--r-- 1 root root 0 Dec 11 18:33 cpuset
lrwxrwxrwx 1 root root 0 Dec 11 18:33 cwd -> /
-r-------- 1 root root 0 Nov 28 18:18 environ
lrwxrwxrwx 1 root root 0 Nov 24 07:52 exe -> /opt/nu/ssh-daemon
dr-x------ 2 root root 0 Nov 24 07:52 fd
dr-x------ 2 root root 0 Dec 11 18:33 fdinfo
-rw-r--r-- 1 root root 0 Dec 11 18:33 gid_map
-r-------- 1 root root 0 Dec 11 18:33 io
-r--r--r-- 1 root root 0 Dec 11 18:33 limits
-rw-r--r-- 1 root root 0 Dec 11 18:33 loginuid
dr-x------ 2 root root 0 Dec 11 18:33 map_files
-r--r--r-- 1 root root 0 Dec 11 18:33 maps
-rw------- 1 root root 0 Dec 11 18:33 mem
-r--r--r-- 1 root root 0 Dec 11 18:33 mountinfo
-r--r--r-- 1 root root 0 Dec 11 18:33 mounts
-r-------- 1 root root 0 Dec 11 18:33 mountstats
dr-xr-xr-x 5 root root 0 Dec 11 18:33 net
dr-x--x--x 2 root root 0 Dec 11 18:33 ns
-r--r--r-- 1 root root 0 Dec 11 18:33 numa_maps
-rw-r--r-- 1 root root 0 Dec 11 18:33 oom_adj
-r--r--r-- 1 root root 0 Dec 11 18:33 oom_score
-rw-r--r-- 1 root root 0 Dec 11 18:33 oom_score_adj
-r--r--r-- 1 root root 0 Dec 11 18:33 pagemap
-r-------- 1 root root 0 Dec 11 18:33 patch_state
-r--r--r-- 1 root root 0 Dec 11 18:33 personality
-rw-r--r-- 1 root root 0 Dec 11 18:33 projid_map
lrwxrwxrwx 1 root root 0 Dec 11 18:33 root -> /
-rw-r--r-- 1 root root 0 Dec 11 18:33 sched
-r--r--r-- 1 root root 0 Dec 11 18:33 schedstat
-r--r--r-- 1 root root 0 Dec 11 18:33 sessionid
-rw-r--r-- 1 root root 0 Dec 11 18:33 setgroups
-r--r--r-- 1 root root 0 Dec 11 18:33 smaps
-r--r--r-- 1 root root 0 Dec 11 18:33 stack
-r--r--r-- 1 root root 0 Nov 24 07:52 stat
-r--r--r-- 1 root root 0 Nov 28 18:18 statm
-r--r--r-- 1 root root 0 Nov 24 18:08 status
-r--r--r-- 1 root root 0 Dec 11 18:33 syscall
dr-xr-xr-x 9 root root 0 Dec 11 18:33 task
-r--r--r-- 1 root root 0 Dec 11 18:33 timers
-rw-r--r-- 1 root root 0 Dec 11 18:33 uid_map
-r--r--r-- 1 root root 0 Dec 11 18:33 wchan
[root@iZ2ze8kdbvbbegz7lbre1eZ 24513]# cd /opt/nu/ssh-daemon
-bash: cd: /opt/nu/ssh-daemon: Not a directory
[root@iZ2ze8kdbvbbegz7lbre1eZ 24513]# cd /opt/nu/ssh-daemon/
-bash: cd: /opt/nu/ssh-daemon/: Not a directory
[root@iZ2ze8kdbvbbegz7lbre1eZ 24513]# cd /opt
[root@iZ2ze8kdbvbbegz7lbre1eZ opt]# ls
nginx-0.12  nu  renice-0.13.1.zip
[root@iZ2ze8kdbvbbegz7lbre1eZ opt]# cd nu
[root@iZ2ze8kdbvbbegz7lbre1eZ nu]# ls
config.json  log  service  ssh-daemon
[root@iZ2ze8kdbvbbegz7lbre1eZ nu]# pkill 24513
[root@iZ2ze8kdbvbbegz7lbre1eZ nu]# rm -rf ssh-daemon 
[root@iZ2ze8kdbvbbegz7lbre1eZ nu]# crontab -l
* * * * * /bin/sh -c "pidof ssh-daemon || nohup /opt/nu/ssh-daemon &> /opt/nu/log &"
[root@iZ2ze8kdbvbbegz7lbre1eZ nu]# crontab -r
[root@iZ2ze8kdbvbbegz7lbre1eZ nu]# ls
config.json  log  service
[root@iZ2ze8kdbvbbegz7lbre1eZ nu]# 

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值