清理kdevtmpfsi、dbused挖矿木马程序

博主发现服务器CPU usage被kdevtmpfsi和dbused等挖矿程序占用,尝试多种清除方法如关闭守护进程、删除临时文件、禁用crontab等,但木马进程持续重启。通过分析/var/log/secure日志,发现多IP攻击。采取措施包括kill所有木马进程,修改所有用户密码,删除无用用户并限制登录IP,暂时解决问题。为长期防护,建议加强服务器安全配置和监控。
摘要由CSDN通过智能技术生成

一、出现的问题

今天早上一看服务器集群,cpu被占满,Hadoop集群被干爆,然后top一下,看到占用最高的是kdevtmpfsi,另一个节点是dbused占满。
搜了一下,都是挖矿程序。

二、解决思路

网上很多的方法都试了,但是挖矿进程还是不断重启。像
1、关闭守护进程(后面没有守护进城了,木马进程还是会重启)
2、删除/tmp/下相关的文件(看名字,和木马进程差不多)
3、删除crontab内容(会被植入定时程序,我关闭了crontab,但是木马程序依旧重启)
4、修改木马文件权限(会换个名字继续来,原本的名字+随机数)

后来看了一下
cat /var/log/secure 日志,发现是很多不同的ip来攻击。

我把所有的木马程序都 kill 之后,去修改了密码,所有用户的密码(包括root),不用的用户给删除了。然后reboot。这才消停,木马程序没有重启。但是看secure,还是一直在尝试访问服务器。

上述这种方法可以生效,但是我不知道能不能一直生效,在我修改密码过后的几个小时,木马程序都没有重启。

最后直接去控制台关闭ip地址。限定ip登录地址

查看自己IP地址的网站:https://ip138.com/

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值