溫馨提示×

溫馨提示×

您好,登錄后才能下訂單哦!

密碼登錄×
登錄注冊×
其他方式登錄
點擊 登錄注冊 即表示同意《億速云用戶服務條款》

分享一次服務器被挖礦的處理方法

發(fā)布時間:2020-08-15 15:50:23 來源:ITPUB博客 閱讀:200 作者:java06051515 欄目:云計算

問題現象:

  • CPU的使用率一直100%
  • 服務器卡頓,無法正常使用

疑似原因:

  • 系統(tǒng)密碼較弱被破解
  • 安裝的程序有漏洞被不法分子利用
  • 等等

排查步驟:

  • 使用top命令觀察占用cpu程序的PID(注:惡意程序的名稱千奇百怪)?

    分享一次服務器被挖礦的處理方法

  • 通過PID查看該程序所在的目錄:ls /proc/XXX/

    分享一次服務器被挖礦的處理方法

  • ? 執(zhí)行l(wèi)l /proc/14202 查看該程序運行的目錄

    分享一次服務器被挖礦的處理方法

  • 進入該目錄并進行查看都有哪些文件?

    分享一次服務器被挖礦的處理方法

    分享一次服務器被挖礦的處理方法

  • 將這些文件的權限全部修改成000,使這些程序無法繼續(xù)執(zhí)行:chmod 000 -R *?

    分享一次服務器被挖礦的處理方法

  • ? 以上基本可以找出惡意程序所在的目錄了,接著我們將該程序kill 掉即可?

    分享一次服務器被挖礦的處理方法

  • 持續(xù)觀察即可(該示例通過觀察30min,該惡意程序繼續(xù)沒有再執(zhí)行)?

    分享一次服務器被挖礦的處理方法

    補充:

  • 建議執(zhí)行crontab -l 查看是否有可疑計劃任務在執(zhí)行,如有請及時刪除(crontab -r)

  • 通過上面的排查步驟我們可以看到cron程序是運行在/root/.bashtemp/a目錄下的,但/root/.bashtemp/目錄下還有很多這樣的程序,所以也要執(zhí)行:chmod 000 -R * 將所有惡意程序的權限清除

  • 一般來講通過以上步驟可以將惡意程序干掉,但不排除不法分子還留有其他后門程序,為了避免類似情況發(fā)生,建議保存重要數據后重裝操作系統(tǒng)

  • 后續(xù)請對服務器做安全加固,以免再次被入侵,比如更改默認遠程端口、配置防火墻規(guī)則、設置復雜度較高的密碼等方法

作者:董雙磊

  • 滴滴云全線標準型云服務器限時特惠,注冊即送新手大禮包
  • 新購云服務1月5折 3月4折 6月低至3折
  • 滴滴云使者招募,推薦最高返傭50%
向AI問一下細節(jié)

免責聲明:本站發(fā)布的內容(圖片、視頻和文字)以原創(chuàng)、轉載和分享為主,文章觀點不代表本網站立場,如果涉及侵權請聯系站長郵箱:is@yisu.com進行舉報,并提供相關證據,一經查實,將立刻刪除涉嫌侵權內容。

AI