服务器的cpu突然出现了一个陌生的进程,占用很高,简单的kill将其杀不掉,可能是挖矿程序
(1)top 查看进程号
ls -l /proc/进程号/exe 找到进程所在目录,此例子文件在/var/tmp路径下
(2)cd /var/tmp && ls -a 找到隐藏的进程文件
rm -rf .systemd-private-c15c0d5284bd838c15fd0d6c5c2b50bb-systemd-resolved.service-xCkB12/ 删除隐藏文件
(3)chattr +i /var/tmp 锁定进程所在路径(解除锁定chattr -i /var/tmp)
(4)crontab -e 查看是否有异常定时任务
crontab -l 删除异常任务
vim /var/spool/cron/root 删除异常任务
(5) top
kill -9 pid 杀掉进程
杀掉进程后,需要观察是否还会启动,如果再次启动,需要再次操作
删除进程后,尽快检查服务器防火墙,完善安全规则