linux下处理挖矿病毒的过程

症状:服务器CPU资源使用一直处于100%的状态

处理步骤:

1. 查找可疑进程:使用top命令,按进程的使用cpu率排序(键入top命令后,键入大写字母P)

2. 使用ps命令根据关键词查找: ps -ef |grep keyword

 找到进程号,使用kill -9 pid杀死进程,并删除该进程号对应的文件

3. 查看定时任务:

  cat /var/spool/cron/root

如果无法删除时使用以下命令

  lsattr root (lsattr命令用于显示文件属性)

  ls  -l

chattr  -ia filename

4. 查看开机自启文件是否有病毒添加的内容

/etc/rc.d/rc.local

5. 删除密钥

攻击者可能在/root/.ssh/里面留他们的秘钥,所以我们要清理掉。重新生成秘钥。

 

后期维护:

后期防护
启用ssh公钥登陆,禁用密码登陆。
云主机:完善安全策略,入口流量,一般只开放 80 443 端口就行,出口流量默认可以不限制,如果有需要根据需求来限制。物理机:可以通过硬件防火墙或者机器上iptables 来开放出入口流量规则。
本机不是直接需要对外提供服务,可以拒绝外网卡入口所有流量,通过 jumper 机器内网登陆业务机器。
公司有能力可以搭建安全扫描服务,定期检查机器上漏洞并修复。

原作者链接:https://blog.csdn.net/heian_99/article/details/105247415

 

posted @ 2021-03-05 05:28  言行合一  阅读(655)  评论(0)    收藏  举报