linux下处理挖矿病毒的过程
症状:服务器CPU资源使用一直处于100%的状态
处理步骤:
1. 查找可疑进程:使用top命令,按进程的使用cpu率排序(键入top命令后,键入大写字母P)
2. 使用ps命令根据关键词查找: ps -ef |grep keyword
找到进程号,使用kill -9 pid杀死进程,并删除该进程号对应的文件
3. 查看定时任务:
cat /var/spool/cron/root
如果无法删除时使用以下命令
lsattr root (lsattr命令用于显示文件属性)
ls -l
chattr -ia filename
4. 查看开机自启文件是否有病毒添加的内容
/etc/rc.d/rc.local
5. 删除密钥
攻击者可能在/root/.ssh/里面留他们的秘钥,所以我们要清理掉。重新生成秘钥。
后期维护:
后期防护
启用ssh公钥登陆,禁用密码登陆。
云主机:完善安全策略,入口流量,一般只开放 80 443 端口就行,出口流量默认可以不限制,如果有需要根据需求来限制。物理机:可以通过硬件防火墙或者机器上iptables 来开放出入口流量规则。
本机不是直接需要对外提供服务,可以拒绝外网卡入口所有流量,通过 jumper 机器内网登陆业务机器。
公司有能力可以搭建安全扫描服务,定期检查机器上漏洞并修复。
原作者链接:https://blog.csdn.net/heian_99/article/details/105247415

浙公网安备 33010602011771号