CPU被挖礦排查方案

1.公私鑰免密登錄方式入侵

查看/root/.ssh/authorized_keys

[root@xuanyuan ~]# cat .ssh/authorized_keys
ssh-rsa AAAAB3NzaC1yc2EAAAADAQABA······

如果有authorized_keys文件中的公鑰請及時清理碱屁,或者刪除該文件
當(dāng)使用rm刪除文件和文件夾的時候提示:rm: 無法刪除"bash": 不允許的操作
解決方法:

1毁嗦、查看文件屬性
lsattr filetodel<br>----ia-------e- filetodel
可以看到此文件有-i 和-a屬性,此時我們只要將此屬性刪除掉即可

通過命令 chattr,可以設(shè)置文件/文件夾的隱藏屬性,來保證文件/文件夾的安全.其中比較重要的參數(shù)為i和a.這兩個屬性只有root用戶才可以設(shè)置或清除.而通過命令 lsattr 可以查看這些屬性.

2锋拖、刪除屬性:
chattr -i authorized_keys2
chattr -a authorized_keys2
chattr -u authorized_keys2
再次刪除該文件,即可正常刪除了

2.cpu使用率基本跑滿(用戶態(tài))棚品,沒有發(fā)現(xiàn)可疑的進程艺栈,初步懷疑可能是進程在哪里隱藏了
可能是起的一個守護進程
執(zhí)行命令ps -aux --sort=-pcpu|head -10

查看dns
果然dns被修改了


查看定時任務(wù)一般情況使用crontab -l是看不到的,需要查看/etc/crontab

發(fā)現(xiàn)定時任務(wù)被加入了一條
0 */8 * * * root /usr/lib/libiacpkmn


根據(jù)定時任務(wù)中的可疑文件所在路徑/usr/lib/libiacpkmn
排查中發(fā)現(xiàn)/etc/rc.d/init.d/, /usr/bin/存在可執(zhí)行文件nfstruncate放妈,
在rc0.d-rc6.d目錄下都存在S01nfstruncate文件北救,可能是自啟動文件
現(xiàn)在排查的很明朗了,接下來著手清理工作

  1. 阻斷挖礦程序鏈接外網(wǎng)服務(wù)(很重要)
    在/etc/hosts里增加一條
    127.0.0.1 g.upxmr.com
    阻斷挖礦程序鏈接外網(wǎng)下載可執(zhí)行文件芜抒,不加了的話干掉服務(wù)又會起來(除非把服務(wù)器網(wǎng)斷了)
  2. 干掉可疑程序“ata”進程
    kill -9 {PID}
    再次查看發(fā)現(xiàn)cpu使用率降下來了珍策,挖礦程序也沒啟動了。
  3. 刪除定時任務(wù)及文件
    根據(jù)上面定時任務(wù)截圖宅倒,需要徹底刪除該腳本文件 /usr/lib/libiacpkmn
    執(zhí)行 rm -rf /usr/lib/libiacpkmn

排查步驟:

使用top命令觀察占用cpu程序的PID


通過PID查看該程序所在的目錄:ls /proc/{PID}/
執(zhí)行l(wèi)l /proc/{PID}查看該程序運行的目錄

例如:


進入該目錄并進行查看都有哪些文件


將這些文件的權(quán)限全部修改成000攘宙,使這些程序無法繼續(xù)執(zhí)行:chmod 000 -R *


然后kill -9 {PID}

補充:
執(zhí)行crontab -l 查看是否有可疑計劃任務(wù)在執(zhí)行,如有請及時刪除(crontab -r)
通過上面的排查步驟我們可以看到cron程序是運行在/root/.bashtemp/a目錄下的,但/root/.bashtemp/目錄下還有很多這樣的程序蹭劈,所以也要執(zhí)行:chmod 000 -R * 將所有惡意程序的權(quán)限清除
一般來講通過以上步驟可以將惡意程序干掉疗绣,但不排除不法分子還留有其他后門程序,為了避免類似情況發(fā)生铺韧,建議保存重要數(shù)據(jù)后重裝操作系統(tǒng),后續(xù)請對服務(wù)器做安全加固多矮,以免再次被入侵,比如更改默認遠程端口祟蚀、配置防火墻規(guī)則工窍、設(shè)置復(fù)雜度較高的密碼等方法

備注:部分可參考https://zhuanlan.zhihu.com/p/96601673

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市前酿,隨后出現(xiàn)的幾起案子患雏,更是在濱河造成了極大的恐慌,老刑警劉巖罢维,帶你破解...
    沈念sama閱讀 211,042評論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件淹仑,死亡現(xiàn)場離奇詭異,居然都是意外死亡肺孵,警方通過查閱死者的電腦和手機匀借,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 89,996評論 2 384
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來平窘,“玉大人吓肋,你說我怎么就攤上這事桌硫∠夥睿” “怎么了?”我有些...
    開封第一講書人閱讀 156,674評論 0 345
  • 文/不壞的土叔 我叫張陵纲刀,是天一觀的道長紫新。 經(jīng)常有香客問我均蜜,道長,這世上最難降的妖魔是什么芒率? 我笑而不...
    開封第一講書人閱讀 56,340評論 1 283
  • 正文 為了忘掉前任囤耳,我火速辦了婚禮,結(jié)果婚禮上偶芍,老公的妹妹穿的比我還像新娘充择。我一直安慰自己,他們只是感情好腋寨,可當(dāng)我...
    茶點故事閱讀 65,404評論 5 384
  • 文/花漫 我一把揭開白布聪铺。 她就那樣靜靜地躺著,像睡著了一般萄窜。 火紅的嫁衣襯著肌膚如雪铃剔。 梳的紋絲不亂的頭發(fā)上撒桨,一...
    開封第一講書人閱讀 49,749評論 1 289
  • 那天,我揣著相機與錄音键兜,去河邊找鬼凤类。 笑死,一個胖子當(dāng)著我的面吹牛普气,可吹牛的內(nèi)容都是我干的谜疤。 我是一名探鬼主播,決...
    沈念sama閱讀 38,902評論 3 405
  • 文/蒼蘭香墨 我猛地睜開眼现诀,長吁一口氣:“原來是場噩夢啊……” “哼夷磕!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起仔沿,我...
    開封第一講書人閱讀 37,662評論 0 266
  • 序言:老撾萬榮一對情侶失蹤坐桩,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后封锉,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體绵跷,經(jīng)...
    沈念sama閱讀 44,110評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,451評論 2 325
  • 正文 我和宋清朗相戀三年成福,在試婚紗的時候發(fā)現(xiàn)自己被綠了碾局。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 38,577評論 1 340
  • 序言:一個原本活蹦亂跳的男人離奇死亡奴艾,死狀恐怖净当,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情蕴潦,我是刑警寧澤蚯瞧,帶...
    沈念sama閱讀 34,258評論 4 328
  • 正文 年R本政府宣布,位于F島的核電站品擎,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏备徐。R本人自食惡果不足惜萄传,卻給世界環(huán)境...
    茶點故事閱讀 39,848評論 3 312
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望蜜猾。 院中可真熱鬧秀菱,春花似錦、人聲如沸蹭睡。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,726評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽肩豁。三九已至脊串,卻和暖如春辫呻,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背琼锋。 一陣腳步聲響...
    開封第一講書人閱讀 31,952評論 1 264
  • 我被黑心中介騙來泰國打工放闺, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人缕坎。 一個月前我還...
    沈念sama閱讀 46,271評論 2 360
  • 正文 我出身青樓怖侦,卻偏偏與公主長得像,于是被迫代替她去往敵國和親谜叹。 傳聞我的和親對象是個殘疾皇子匾寝,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 43,452評論 2 348

推薦閱讀更多精彩內(nèi)容