当我们发现服务器资源大量被占用的时候,疑似中招了怎么办
第一时间重启服务是不行的,这些挖矿木马一定是会伴随着你的重启而自动重启,一定时间内重新霸占你的服务器资源
第一步检查高占用进程
top -c
ps -ef
要注意这里%CPU,如果出现100.0之类或者异常高占用的进程,那么毋庸置疑它正在被奴役挖矿
可以看到我这边有一个名为xmrig(有经验的这里看到名字直接就能判断)的进程霸占了100.3的资源,这里中招了
那么我们怎么清退它呢?
ps -ef | grep xmrig
ps -ef | grep sysetmd
这里杀掉sysetmd进程
kill -9 475
我们可以在这里找到木马程序所在的目录,咱们进去把这些文件全删除了
<