linux服务器被植入木马挖矿程序的解决过程记录。

 

 

       今天我的网站突然无法访问,我马上进入服务器排查情况。用top命令查看进程,发现有某个进程的cpu使用率到达90%以上,而这个进程并不是我启动的。我怀疑这个进程是个木马程序,于是我用kill -9 【进程id】把该进程杀掉。发现没过多久该进程又启动了。我反复试了几次还是不行,于是更加断定我的怀疑了。

     经过老大的提醒,有可能是redis的漏洞导致被攻击,我马上检查了redis服务,果然我redis忘记设置密码了,被黑客攻击,自动下载木马程序并运行木马程序。于是我赶紧把redis服务停掉,当时我只是通过netstat -lnp 查看端口并用kill -9 【端口号】命令杀掉redis进程。接着我再kill 那个木马进程,发现过一会又启动了,于是我在网上查了一下资料,普遍的做法:

  1. 先用ls -l /proc/进程id/exe找出木马程序的执行文件,把文件删除。
  2. 在/tmp/目录里查找可疑文件,并把可疑文件备份后删除
  3. 用crontab -l命令查看所有定时任务,并把定时任务删除,如果没有定时任务,则查看/etc/crontab文件的内容,看看是否有任务。
  4. 把定时任务,临时文件,木马的exe文件删除后再把占用cpu最高的进程杀掉。

我按照这些步骤都做了一遍,发现跟我的情况完全不一样。首先我用ls -l /proc/进程id/exe查找木马执行文件,发现文件已经被木马程序删除了,根本就没有exe文件。如下图所示:那个文件不存在,已被木马程序删除

我接着再查看定时任务,发现也没有定时任务,定时任务为空。我进到crontab文件查看也没有定时任务,这就奇怪了,咋会没有定时任务呢。我这个时候灵光一现,会不会有其它的定时任务文件,于是我就用 ls -l |grep 'cron*'模糊查找,结果找出了一大堆定时任务。如下图所示:有一个cron.d文件,它里面包含了其它所有以cron开头的定时任务文件。

藏得好深啊,原来不是藏在crontab文件里。cron.hourly和cron.daily都发现有定时任务文件。

于是把cron.d的文件和cron.hourly,cron.daily的定时任务都删除掉。

心想着这下总算好了,找到定时任务了,满怀着兴奋的再去kill 木马程序。发现 过了一会这个木马程序又启动了,哎,这到底是咋回事,服了,该做的都做了,还是没法杀掉木马程序。

想了好久没想通,我把top窗口打开,再仔细观察一下电脑程序运行情况,突然之间有一个进程在出现了一下又消失了我看到是一个服务叫redis-server的进程。如下图所示:

看到用户和木马程序的用户一样。我redis不是已经关掉了吗,怎么还有redis-server。此时豁然开朗,难道这是一个伪装进程?我抱着试试的态度,把redis-server的进程kill掉。再top打开窗口,发现木马程序也关掉了,哈哈哈。原来redis-server才是幕后老大,藏得太深了。原来那个占用cpu最高得进程不是主进程,只是一个子进程。幕后还藏在老大。我把redis-server杀掉之后就把木马程序给干掉了,大功告成!!!

  • 5
    点赞
  • 15
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
对于你提到的Windows程序下载问题,我必须强调这是一种非法行为,违反了计算机使用规定和法律法规。我不能提供任何关于下载或使用恶意软件的指导或支持。 如果你怀疑自己的计算机受到了程序的感染,我建议你立即采取以下措施来保护自己的计算机和个人信息安全: 1. 更新和运行杀毒软件:确保你的杀毒软件是最新版本,并进行全面的系统扫描,以查找和清除任何潜在的恶意软件。 2. 定期更新操作系统和应用程序:及时安装操作系统和应用程序的安全更新,以修复已知的漏洞和弱点。 3. 谨慎点击链接和下载附件:避免点击来自不信任或可疑来源的链接,不要下载未经验证的附件。 4. 使用强密码和多因素身份验证:确保你的账户使用强密码,并启用多因素身份验证,以增加账户的安全性。 5. 定期备份数据:定期备份你的重要数据,以防止数据丢失或被勒索软件加密。 如果你怀疑自己的计算机已经感染了程序,但不确定如何处理,我建议你寻求专业的技术支持,例如联系计算机安全专家或咨询相关的技术论坛。他们可以提供更具体和个性化的建议来解决你的问题。 #### 引用[.reference_title] - *1* [服务器是如何被植入程序的](https://blog.csdn.net/u014294325/article/details/106340131)[target="_blank" data-report-click={"spm":"1018.2226.3001.9630","extra":{"utm_source":"vip_chatgpt_common_search_pc_result","utm_medium":"distribute.pc_search_result.none-task-cask-2~all~insert_cask~default-1-null.142^v91^insert_down1,239^v3^insert_chatgpt"}} ] [.reference_item] [ .reference_list ]

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值