1.环境
虚拟机,
2.问题
Cpu超频使用,此进程有问题,
Kill 后,又再次换个马甲启动,发现不对劲,
查看此pid的网络连接情况
查看此pid 的进程运行文件地址 发现被删除了
若文件已被删除,可执行`cat /proc/$PID/exe > /tmp/t.bin`将进程dump到特定目录,
3.确定
上传文件到Virustotal或者计算dump文件对应的md5到Virustotal进行查询。如果有多款杀毒引擎同时检出,那基本可以判定该进程为恶意进程。
https://www.virustotal.com/gui/s
4.解决
阻止输出流量规则:iptables -A OUTPUT -d 41.89.128.160 -j DROP
阻止输入流量规则:iptables -A INPUT -s 41.89.128.160 -j DROP
5.现状
未再发现 cpu超频现象
让我想了半天也没想出来这个虚拟机是怎么被黑的,或者说是我处理方式错了