crontab异常任务删除不了,清除挖矿病毒

1、事件原因

当天发现服务器访问速度异常缓慢,通过top命令查看系统资源使用情况,发现名为systemd-mont(可能是一个误写或自定义的进程名)的两个异常线程占用了大量的CPU资源,几乎导致CPU满载。

2、查找问题

 为了确定这两个异常线程的来源,使用ps -ef | grep "systemd-mont"命令查找该线程所属的程序。找到后,尝试使用kill命令结束这些线程,并删除相关的执行文件。

3、问题重现 

在删除执行文件后不久,发现systemd-mon线程再次出现,并且之前的systemd-mont文件也恢复了。这表明有某种机制在自动恢复这个文件。

查找自启动服务

因为kill -9杀掉进程之后会立即重启,使用systemctl list-units --type=service 找到自启动服务,禁用后删除。考虑到可能是定时器在执行这个异常程序,使用crontab -l命令查看用户的定时任务列表,果然发现了异常的定时任务。进一步调查后发现,这个定时任务是由一个位于国外服务器的IP地址设置的。

4、解决问题

此时虽然还不能确定这个异常程序是否为挖矿程序,但出于安全考虑,决定先删除这个定时任务。然而,在尝试使用crontab -e编辑定时任务列表时,发现由于文件或目录的扩展权限设置,不允许进行编辑操作。

通过lsattr命令查看/var/spool/cron/root(这里假设是存放root用户cron任务的目录,但通常cron任务存放在/var/spool/cron/crontabs/下)的扩展权限,发现它被设置了a(append only,只允许添加数据)和i(immutable,不允许修改、删除)属性。为了删除这个异常定时任务,首先使用chattr -ai /var/spool/cron/root命令去除这些权限限制,然后编辑并删除异常定时任务。为了服务器的安全,在删除完成后,再次使用chattr +ai /var/spool/cron/root命令为文件或目录加上了权限限制。最后使用last查看最近登陆的异常用户,并对异常用户进行删除。

5、异常程序解析

为了进一步了解这个异常程序的目的,对相关的配置文件(如config.json)进行了解析。通过分析配置文件的内容,发现这些配置是用于设置某个加密货币矿机的参数,这证实了之前的猜测:这个异常程序确实是一个挖矿程序。由于没有找到mon.sh病毒文件猜测是病毒启动后会删除原病毒文件,如果能找到删除掉就好。

  • 3
    点赞
  • 6
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
你可以检查以下几个方面来解决 crontab 定时任务不执行的问题: 1. 检查 crontab 语法:确保你的 crontab 表达式正确无误。可以使用 `crontab -e` 命令编辑定时任务,并使用 `crontab -l` 命令查看当前的定时任务列表。 2. 确认 crontab 服务正在运行:使用 `systemctl status cron` 命令检查 crontab 服务是否正常运行。如果没有运行,可以使用 `systemctl start cron` 命令启动服务。 3. 检查定时任务的日志:定时任务的执行日志通常会记录在 `/var/log/syslog` 或者 `/var/log/cron.log` 文件中。你可以查看这些日志文件,查找是否有任何错误或警告信息。 4. 确保命令可执行:在 crontab 中指定的命令或脚本需要有执行权限,并且能够在终端中正常执行。可以尝试在终端中手动执行命令,看是否能够正常运行。 5. 设置环境变量:如果你的定时任务需要使用特定的环境变量,可以在 crontab 文件中设置它们。例如,在命令前面添加 `PATH=/usr/local/bin` 可以设置 PATH 环境变量。 6. 检查工作目录:在 crontab 中指定的命令或脚本的工作目录可能与你预期的不同。你可以在 crontab 中使用 `cd` 命令切换到正确的工作目录。 希望这些提示能帮助你找到问题所在并解决定时任务不执行的问题。如果问题仍然存在,请提供更多的细节和相关的日志信息,以便进一步帮助你解决问题。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值