Linux 系统被注入挖矿程序解决过程

前言

今天,公司的三台服务器莫名其妙的就卡死了,访问特别慢,用 top -c 命令看了下,发现一个名为.nvda 的程序映入眼帘
显示如下
我的第一反映就是英伟达显卡,可这台服务器是虚拟机,都没装显卡,这是什么情况?
我这边也没用用的显卡的地方,也没多想便使用 kill -9想将这个进程杀死,可是根本无效,再次top -c 这货依旧遥遥领先在第一位

出于本能反应,便将数据库做了个备份,将服务转移到我本地,因为项目还在测试阶段,所以也没太担心
接着便到root 目录下用ls -alh查看这个文件
在这里插入图片描述rm -rf 命令把这个文件删了,在用 kill -9命令将进程杀了,结果文件是没了,但是进程还在,这啥情况kill -9无效了?
于是用alias查看了下常用命令,结果
在这里插入图片描述
这个孙子把kill -9等一些常用命令给改了命令给改了,用unalias -a把他设置的别名干掉
在这里插入图片描述

现在所有命令都恢复了,再用kill -9将这个孙子给干掉,这一瞬间,CPU下降,但还没等我高兴,CPU又100%,这个程序再次运行难道是有定时任务?
使用crontab -l命令查看下,果然看到一个名为.b4nd1do的定时任务看了下执行路径

/root/./.b4nd1do

于是crontab -r我直接把所有的定时任务都给干掉了,反正我也用不到,然后将这个删除文件,在kill -9将进程杀掉,等了一会,这次没在重复运行。

至此

如果您的 Linux 系统被入侵并被用于挖矿,以下是一些解决方法: 1. 切断与恶意行为的连接:首先,您应该立即中断被入侵系统与外部恶意服务器的连接。您可以使用防火墙或网络设备来阻止与恶意服务器的通信。 2. 停止挖矿进程:查找并停止正在运行的挖矿进程。可以使用命令 `ps aux | grep miner` 或 `top` 来查找并终止挖矿相关的进程。如果您知道具体的挖矿进程名称,也可以直接使用 `kill` 命令来终止进程。 3. 清理恶意软件:查找并删除与挖矿相关的恶意软件。您可以使用命令 `find / -name <file_name>` 来查找文件名包含指定字符的文件,然后手动删除这些文件。 4. 更新和修补系统:确保您的 Linux 系统和相关软件都是最新版本,并应用安全补丁。这有助于修复已知的安全漏洞,减少入侵的风险。 5. 检查系统日志:检查系统日志文件,查找与入侵和挖矿相关的异常行为。常见的日志文件包括 /var/log/auth.log、/var/log/syslog 等。分析这些日志可以帮助您了解入侵的来源和方式。 6. 强化安全措施:采取额外的安全措施来保护您的系统,如使用强密码、启用防火墙、限制远程访问、使用安全软件等。确保您的系统和应用程序都有合适的安全配置。 7. 进行系统扫描和恢复:可以使用安全软件或工具对系统进行全面扫描,以查找和清除潜在的恶意文件和后门。还可以恢复受影响的文件和配置,以确保系统正常运行。 请注意,上述措施可能需要一定的专业知识和技术能力。如果您对此不太熟悉,建议寻求专业人士的帮助,如网络安全专家或系统管理员。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

索悻流年

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值