现象
服务器cpu占用极高,经常卡顿,干掉进程,不一会儿又出现了,那么有可能被注入了定时运行规则了;
处理过程
查看进程文件启动目录:cd /proc/PID(进程号)
1、使用top监控资源情况,发现异常,使用kill干掉了
2、但过段时间又冒出来了,这是使用crontab -l 发现异常定时规则
3、查询定时任务日志 /var/log/cron,发现异常进程从某行代码开始
4、分析/etc/cron.d/pwnrig 脚本【这个是从日志中发现的异常文件】如下
5、跟踪启动文件/bin/crondr,发现还不能删除,被锁定了