記錄一次清除Linux挖礦病毒的經(jīng)歷(sysupdate, networkservice進程)

同時發(fā)布:https://notes.daiyuhe.com/clear-linux-mining-virus/

起因

閑來無事準(zhǔn)備用服務(wù)器搭建個環(huán)境玩玩萨脑,連上服務(wù)器之后發(fā)現(xiàn)命令行卡的飛起综苔,使用top看看cpu占用率,這里上前三截圖岛琼。


cpu

sysupdate 系統(tǒng)更新??
networkservice 網(wǎng)絡(luò)服務(wù)惕澎??颜骤?

上阿里云管理控制臺看看CPU占用率唧喉,占用率直接100%,再看看CPU以及內(nèi)存的記錄忍抽,已經(jīng)被占領(lǐng)兩三天了八孝,阿里云也沒有告警。

cpu_used

清除的過程

使用top已經(jīng)知道了進程號鸠项,接下來看看位置干跛,命令ls -l proc/{進程號}/exe


pid

sysupdate、networkservice都在/etc/目錄下

到etc下祟绊,除了sysupdate楼入、networkservice 同時還有sysguard、update.sh牧抽,除了update.sh其余的都是二進制文件嘉熊,應(yīng)該就是挖礦的主程序以及守護程序了。

找到了源頭update.sh扬舒,接下來分析下這個腳本阐肤。

。。孕惜。
愧薛。。诊赊。

恩厚满。。碧磅。我們有時間再寫分析過程碘箍,這里先直接給出解決方案。

  1. 刪除定時任務(wù)
    rm /var/spool/cron/root 或crontab -r
    
  2. 殺掉進程 刪除文件
    首先殺進程鲸郊,kill -9 {進程號}丰榴,然后刪除文件
    直接刪除sysupdate你會發(fā)現(xiàn)無法刪除,因為一般病毒會使用chattr +i命令秆撮,我們使用chattr -i sysupdate四濒,然后再 rm -f sysupdate 即可正常刪除。
    同理刪除networkservice职辨、sysguard盗蟆、update.sh、config.json舒裤。
  3. /root/.ssh/authorized_keys 刪除或修復(fù)

如果你被攻破的是root用戶(或者被攻破的用戶權(quán)限較大),你可能還需要

  1. 修復(fù)SELinux
    病毒腳本首先就會嘗試關(guān)閉SELinux子系統(tǒng)喳资,我們可以使用getenforce命令查看SELinux狀態(tài)。
    如果你想要重新打開腾供,可以修改/etc/selinux/config文件將SELINUX=disabled改為SELINUX=enforcing仆邓,然后重新啟動服務(wù)器。
  2. wget命令和curl命令會被改為wge和cur伴鳖,這樣用著很變扭节值,改回來
    mv /bin/wge /bin/wget
    mv /bin/cur /bin/curl
    mv /usr/bin/wge /usr/bin/wget
    mv /usr/bin/cur /usr/bin/curl
    
  3. 恢復(fù)防火墻配置
    這里給出病毒腳本修改的iptables配置的語句,方便讀者修復(fù)
    iptables -F
    iptables -X
    iptables -A OUTPUT -p tcp --dport 3333 -j DROP
    iptables -A OUTPUT -p tcp --dport 5555 -j DROP
    iptables -A OUTPUT -p tcp --dport 7777 -j DROP
    iptables -A OUTPUT -p tcp --dport 9999 -j DROP
    iptables -I INPUT -s 43.245.222.57 -j DROP
    service iptables reload
    
    如果你的iptables策略確定被清除并且修改了榜聂,那直接清空并重新配置即可搞疗。
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市须肆,隨后出現(xiàn)的幾起案子贴汪,更是在濱河造成了極大的恐慌,老刑警劉巖休吠,帶你破解...
    沈念sama閱讀 221,576評論 6 515
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異业簿,居然都是意外死亡瘤礁,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,515評論 3 399
  • 文/潘曉璐 我一進店門梅尤,熙熙樓的掌柜王于貴愁眉苦臉地迎上來柜思,“玉大人岩调,你說我怎么就攤上這事∩呐蹋” “怎么了号枕?”我有些...
    開封第一講書人閱讀 168,017評論 0 360
  • 文/不壞的土叔 我叫張陵,是天一觀的道長陨享。 經(jīng)常有香客問我葱淳,道長,這世上最難降的妖魔是什么抛姑? 我笑而不...
    開封第一講書人閱讀 59,626評論 1 296
  • 正文 為了忘掉前任赞厕,我火速辦了婚禮,結(jié)果婚禮上定硝,老公的妹妹穿的比我還像新娘皿桑。我一直安慰自己,他們只是感情好蔬啡,可當(dāng)我...
    茶點故事閱讀 68,625評論 6 397
  • 文/花漫 我一把揭開白布诲侮。 她就那樣靜靜地躺著,像睡著了一般箱蟆。 火紅的嫁衣襯著肌膚如雪沟绪。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 52,255評論 1 308
  • 那天顽腾,我揣著相機與錄音近零,去河邊找鬼。 笑死抄肖,一個胖子當(dāng)著我的面吹牛久信,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播漓摩,決...
    沈念sama閱讀 40,825評論 3 421
  • 文/蒼蘭香墨 我猛地睜開眼裙士,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了管毙?” 一聲冷哼從身側(cè)響起腿椎,我...
    開封第一講書人閱讀 39,729評論 0 276
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎夭咬,沒想到半個月后啃炸,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 46,271評論 1 320
  • 正文 獨居荒郊野嶺守林人離奇死亡卓舵,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 38,363評論 3 340
  • 正文 我和宋清朗相戀三年南用,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 40,498評論 1 352
  • 序言:一個原本活蹦亂跳的男人離奇死亡裹虫,死狀恐怖肿嘲,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情筑公,我是刑警寧澤雳窟,帶...
    沈念sama閱讀 36,183評論 5 350
  • 正文 年R本政府宣布,位于F島的核電站匣屡,受9級特大地震影響封救,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜耸采,卻給世界環(huán)境...
    茶點故事閱讀 41,867評論 3 333
  • 文/蒙蒙 一兴泥、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧虾宇,春花似錦搓彻、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,338評論 0 24
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至搪泳,卻和暖如春稀轨,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背岸军。 一陣腳步聲響...
    開封第一講書人閱讀 33,458評論 1 272
  • 我被黑心中介騙來泰國打工奋刽, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人艰赞。 一個月前我還...
    沈念sama閱讀 48,906評論 3 376
  • 正文 我出身青樓佣谐,卻偏偏與公主長得像,于是被迫代替她去往敵國和親方妖。 傳聞我的和親對象是個殘疾皇子狭魂,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 45,507評論 2 359

推薦閱讀更多精彩內(nèi)容