挖矿病毒排查并清除

近期,公司内网linux环境出现了挖矿病毒,该病毒占满cpu进行挖矿,导致系统缓慢。现摸索了以下步骤进行清除。

1、检测服务器是否有挖矿病毒。

使用top命令查看进程及占用cpu百分比,如果该进程名称为随机字符串,且cpu占的非常的高。则很可能是感染了挖矿病毒。

2、输入systemctl status 病毒进程id

kill掉CGroup的进程id

3、输入ps -ef|grep tracepath,查看是否有这个进程存在。该进程推测是暴力破解ssh其他服务器的进程且是自动启动病毒程序的问题

如有,则输入systemctl status tracepath的进程id,按照方法2删除掉进程

4、到/root文件夹,输入ll -a命令

删除掉上图中以.systemd开头的文件,这个文件就是挖矿的文件

5、crontab -e

删除掉启动挖矿病毒的定时任务

6、到/etc/cron.d文件夹下,删除以0system开头的文件

7、搜索所有以system-private命名的文件,搜出来之后均删除掉,可用命令find / -name '*systemd-private*' -exec rm -rf {} \;

8、执行命令 rm -rf /usr/bin/tracepath命令

9、执行命令rm -rf /tmp/.X11-unix,这个文件夹里的据推测是自动启动病毒文件的目录 (这一步非常重要)

10、分别执行chmod -Rv a-w /etc/cron.d和chmod -Rv a-wr /var/spool/cron/root,修改定时任务权限,以防再被修改

11、修改host文件vi /etc/hosts,最下方增加以下内容:

127.0.0.1 relay.tor2socks.in
127.0.0.1 checkip.amazonaws.com
127.0.0.1 cim8.f.dedikuoti.lt
127.0.0.1 ip.sb
127.0.0.1 hydra.plan9-ns1.com
127.0.0.1 dns.digitale-gesellschaft.ch
127.0.0.1 doh.li
127.0.0.1 doh.pub
127.0.0.1 fi.doh.dns.snopyta.org
127.0.0.1 resolver-eu.lelux.fi
127.0.0.1 dns.hostux.net
127.0.0.1 dns.twnic.tw
127.0.0.1 doh-fi.blahdns.com

12、有条件的话,设置ssh禁止root登陆、修改root的密码12、有条件的话,设置ssh禁止root登陆、修改root的密码,修改ssh的端口

  • 1
    点赞
  • 26
    收藏
    觉得还不错? 一键收藏
  • 2
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值