挖矿云服务器可以吗(有什么风险)

挖矿云服务器可以吗(有什么风险)1.事故现场某天正常登录到服务器上,想做一些测试,正当我使用curl命令时,发现提示命令不存在,又测试了下wget命令,也是同样的情况,心里突然感觉到情况不妙。其它的一些如netstat、ps命令也都不能使用了,但是top还能用。点击输入图片描述(最多30字…

挖矿云服务器可以吗(有什么风险)

1.事故现场
某天正常登录到服务器上,想做一些测试,正当我使用curl命令时,发现提示命令不存在,又测试了下wget命令,也是同样的情况,心里突然感觉到情况不妙。其它的一些如netstat、ps命令也都不能使用了,但是top还能用。

点击输入图片描述(最多30字)  
看了眼系统的负载(这里截图的时候已经做了一些重启处理),发现平均负载为19.40,高的离谱,绝对出问题了。

点击输入图片描述(最多30字)  
执行top命令,按1,展开多核心查看,并按c,将列表以CPU占用大小排序。CPU占用高,但是没有出现占用高的程序。

点击输入图片描述(最多30字)  
怀疑这个top命令被篡改了,从相同发行版中拷贝一个top过来,重新执行,效果一样,那就应该是病毒程序做了手脚,让你看不出来。

点击输入图片描述(最多30字)  
此时服务器在疯狂地对外发包,通过shell软件的可视窗口可以看到。为了更直观的看,使用以下命令,发现服务器对146.165.159.*的6379端口疯狂发包。
tcpdump
-nn

点击输入图片描述(最多30字)  
第一个想法就是通过防火墙的出站规则把IP限制了,但是又会有新的链接建立,治标不治本。看起来是一个挖矿程序,
趁着这个时间把重要的文件备份到本地,不太重要的文件断网后再打包。
由于我的两台学生机通过私钥免密登录了,所以另外一台也被感染了,由于工作原因没来得及处理,收到了告警短信。

点击输入图片描述(最多30字)  
2.处理
已经将重要文件备份到本地了,断网!!!通过VNC登录后,执行命令停止网络服务。(这里的vnc在停止网络后仍能使用)

点击输入图片描述(最多30字)  
systemctl
stop network
先不着急查问题吧,把比较不重要的文件先打成一个包备份,等会处理完网络问题后再下载到本地。先查一下有没有定时任务,使用以下命令:
crontab
-l

点击输入图片描述(最多30字)  
发现没有,再使用以下命令查看一下:
cat /var/spool/cron/root#
或者使用下面的命令m
ore /var/lo
g/c
ron lo
g

点击输入图片描述(最多30字)  
发现每隔一分钟会执行一条flock -xn……的命令。flock没遇到过呀,找度娘问问。
flock
flock——Linux 下的文件锁
当多个进程可能会对同样的数据执行操作时,这些进程需要保证其它进程没有也在操作,以免损坏数据。
通常,这样的进程会使用一个「锁文件」,也就是建立一个文件来告诉别的进程自己在运行,如果检测到那个文件存在则认为有操作同样数据的进程在工作。这样的问题是,进程不小心意外死亡了,没有清理掉那个锁文件,那么只能由用户手动来清理了。
-s,–shared:获取一个共享锁,在定向为某文件的FD上设置共享锁而未释放锁的时间内,其他进程试图在定向为此文件的FD上设置独占锁的请求失败,而其他进程试图在定向为此文件的FD上设置共享锁的请求会成功。

x,-e,–exclusive:获取一个排它锁,或者称为写入锁,为默认项-
u
,–unlock:手动释放锁,一般情况不必须,当FD关闭时,系统会自动解锁,此参数用于脚本命令一部分需要异步执行,一部分可以同步执行的情况。-n

–nb, –nonblock:非阻塞模式,当获取锁失败时,返回1而不是等待-w,

–wait, –timeout seconds:设置阻塞超时,当超过设置的秒数时,退出阻塞模式,返回1,并继续执行后面的语句-o,

-close:表示当执行command前关闭设置锁的FD,以使command的子进程不保持锁。-c, –

command command:在shell中执行其后的语句
也不用管那么多,只要知道最后是去执行那个脚本就是了。

点击输入图片描述(最多30字)  
从日志中可以看到脚本的来源为
http
:
//107.189.3.150/b2f628/cronb.sh
并且下载下来就被病毒拦截了,给火绒点个赞。恢复一下,用记事本看看脚本的内容。

点击输入图片描述(最多30字)  
不该干的事情它全干了,感兴趣的朋友可以下载样本来研究,切忌乱运行!

点击输入图片描述(最多30字)  
如果你的机器是阿里云,还会删除系统中的防护服务或云警。

点击输入图片描述(最多30字)  
根据脚本的内容,反向处理:
chattr

-iea /var/tmp/*
r
m

rf /var/tmp/*r
m
-r
f
/var/spool/cron/*rm

rf

/etc/cron.d/*rm –
r
f
/
var/spool/cron/crontabsrm -r
f
/
e
tc/crontabsystem
c
tl stop c
o
ntab# 删除隐藏的

钥chattr -i
e
a /hom
e
/hilde/rm -rf /ho
m
e/
h
ilde/# 停止挖矿程序sud
o
systemc
t
l di
s
able kswapd0.servicesudo systemct
l
sto
p
kswapd0.servicerm /etc/system
d
/s
y
stem/kswapd0.service# 删除执行脚本chattr

ia /etc/n
e
wsvc.s
h
chattr -ia /etc/sv
c
*chatt
r
-ia /etc/php
u
pdatec
h
attr -ia /etc/phpg
u
ardcha
t
tr -ia /etc/netwo
r
kmanag
e
rchattr -ia /etc/newdat
.
shchat
t
r -iea /etc/ld.so.
p
reload

rm -rf /etc/ld.so.preloa
d
r
m
-rf /etc/newsvc.shrm –
rf
/e
t
c/svc*rm -rf /etc/
p
hp
u
pdaterm -rf /
e
tc
/
phpguardrm -rf /et
c
/n
e
tworkmanagerrm -r
f
/
e
tc/newdat.shchattr -i /
u
sr
/
lib/systemd/system
d-
update

dailyrm -rf /usr/lib/systemd/systemd-upd
a
te

dailychattr -ia /etc/zzhchattr -ia /etc/n
ew
init
前面的操作中,清除ld.so.preload文件后,就能在top中找到挖矿程序的进程并杀掉。

点击输入图片描述(最多30字)  
然后分析一下进入到原因吧。把需要备份的文件存储好,重装系统吧!
cat /var/
log
/secure
3.复盘
为了便于分析,也可以对服务器进行限速。
开始之前,先要清除 eth0所有队列规则
tc qdisc del dev eth0 root
2
>
/dev/null
>
/dev/null
定义最顶层(根)队列规则,并指定 default 类别编号。这样一来对外发包的速度就降下来了。
tc qdisc add dev eth0 root handle 1:

htb

default

20
t
c class add dev eth0 parent 1:
c
lassid
1
:20
h
tb
r
ate
2
000kbit#

1KB/s = 8KBit/s)
查看tc状态
tc -s -d qdisc
show
dev eth0tc -s -d c
lass
s
how
dev eth0
删除tc规则
tc
qdisc del dev eth0 root
限速后也可以使用下面的命令,查看对外发包的IP地址和端口,交由防火墙阻止或进一步看进程。
tcpdump
-nn
再者可以安装nethogs程序,来观察发包的程序。
nethogs
[root@localhost ~]
# nethogs –help  
nethogs: invalid option — ‘
-‘
 usage: nethogs [-V] [-b] [-d seconds] [-t] [-p] [device [device [device …]]]              -V : 显示版本信息,注意是大写字母V.              -d : 延迟更新刷新速率,以秒为单位。默认值为 1.  
 
         -t : 跟踪模式.              -b : bug 狩猎模式 — — 意味着跟踪模式.              -p : 混合模式(不推荐).              设备 : 要监视的设备名称. 默认为 eth0

点击输入图片描述(最多30字)  
比如找到2375端口,通过netstat命令
netstat
-antpu | grep
2375

点击输入图片描述(最多30字)  
找到进程的PID干掉程序。
lsof

-i

:2375

点击输入图片描述(最多30字)  
kill

-9

4049
清除掉开机启动项,自此重启计算机后挖矿程序没有再自动运行。
vim /etc/rc.d/rc.
local

点击输入图片描述(最多30字)  
最后,记住永远不要心存侥幸,重装系统,不然你不知道还有什么后门。经排查我的服务器很可能是redis漏洞导致的,还有种情况是开放了docker的api接口导致。

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站(www.liekang.com)有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 5735363@.com 举报,一经查实,本站将立刻删除。

版权声明:本文内容由作者小仓提供,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至907991599@qq.com 举报,一经查实,本站将立刻删除。如若转载,请注明出处:http://www.shaisu.com/208917.html

(0)
小仓的头像小仓

相关推荐

  • 流式细胞仪检测细胞增殖:细胞增殖检测的三种方法

    细胞增殖是生物体生长、发育、繁殖以及遗传的基础,是生物体的重要生命特征。检测细胞在培养基或组织中的生长速率,对于细胞生长和分化研究至关重要。在药物开发过程中也常被用于评估药物的毒性和对癌细胞生长的抑制情况。细胞增殖检测通常是基于DNA含量或细胞代谢实现的,主要的研究方向为对活细胞的代谢活性的检测(基于CCK-8、WST、XTT、MTT等)及对DNA合成的检测(基于BrdU、 EdU),可通过体内成像、微孔板或流式细胞术检测等多种技术进行细胞示踪。

    2024年3月20日
    0
  • 扁桃体发炎吃什么药比较好,扁桃体发炎用什么药比较好

      扁桃体发炎吃什么药比较好,扁桃体发炎用什么药比较好通常扁桃体发炎是一种很常见的现象,同时导致扁桃体发炎的原因也是有很多的,一般在出现这种情况可以吃药来治疗,那么扁桃体发炎吃什么药比较好?扁桃体发炎喉咙肿痛怎么办?的。  关于扁桃体发炎吃什么药比较好,扁桃体发炎用什么药比较好以及扁桃体发炎用什…

    网络快讯 2023年11月24日
    0
  • 酿果酒为什么加白酒,酿果酒为什么加白酒呢

    白酒泡话梅果,红色的那种较好,口感较好,然则不要乱泡,有些器械会起反感化的,对身材不好,我这里是酒厂经常泡这些器械,另假如想泡葡萄酒的话,我讲一下办法:一,购葡萄二,预备,白糖,白酒要高度50以上,250=500ml三,预备一个坛,或者桶,及封口布,四,沙布一块,用于这滤办法,把葡…

    2023年10月30日
    0
  • 千字文——天气晴朗的朗怎么写

    【解释】青春易逝,岁月匆匆催人渐老,只有太阳的光辉永远朗照。高悬的北斗随着四季变换转动,明晦的月光洒遍人间每个角落。〖注释〗矢(shǐ):箭。曜(yào):日光、照耀。璇玑(xuánjī):古代称北斗星的第一星至第四星。斡(wò):旋转。晦魄:月亮。千文九五一朗…

    网络快讯 2023年11月15日
    0
  • 吃什么食物可以减肥:这样吃,1个月至少减5公斤,还能改变易胖体质

    今天给大家分享的是营养师制定的减肥食谱,三餐照着吃就可以了,适合想要饮食调理减肥的朋友,能够健康有效的瘦下来,下面一起来看看吧!减肥食谱一早餐:牛奶一杯,蒸红薯一根,苹果一个,杏仁几颗午餐:红豆饭一碗,蒜蓉西兰花一些,凉拌鸡丝苋菜晚餐:蒸红薯一根,紫甘蓝拌甜椒黄瓜一份…

    网络快讯 2023年11月16日
    0
  • 蒸好的芋头能放多久 芋头蒸多长时间

    芋头是我国常见的粮食作物之一,其口感和土豆差不多,但营养价值比土豆高,也比较容易被消化,其消化率可达98%以上。芋头的常见做法有煮和蒸。那么,蒸芋头需要多长时间才会熟呢?一起来看看吧!芋头蒸多长时间一般来说,芋头蒸上15-20分钟就会熟。蒸芋头的时间与芋头的大小有关,大一点的芋头蒸上二十分钟…

    网络快讯 2023年12月12日
    0
  • 戒指的佩戴方法和含义,应该戴在哪个手指?代表什么意义?

    戒指是人们喜欢佩戴的一种饰品,不仅可以起到美化手部的作用,还有着不同的象征意义。但是,很多人并不知道戒指的佩戴方法和含义,今天,我们就来一起了解一下。一、戒指的佩戴方法戒指的佩戴方法有很多种,但是最常见的是戴在左手无名指上。这是因为古代人们认为左手无名指上有一条“情感之线”,戴上戒指…

    网络快讯 2023年10月20日
    0
  • 珠海十大景点:旅游海岛分享

    一.珠海东澳岛二.珠海外伶仃岛三.珠海万山岛四.珠海桂山岛五.珠海荷包岛六,珠海九州岛…

    2023年11月8日
    0
  • 黑髮晶是天然的嗎?黑髮晶的功效?

    黑髮晶——天然的魅力與奇妙的功效 黑髮晶,一款充滿神秘魅力的水晶,以其深沈的色澤、清晰的內部紋理及強大的能量場而受到眾多水晶愛好者的喜愛。然而,關於黑髮晶的天然性及其功效,人們往往…

    网络快讯 2024年3月9日
    0
  • 退货的时候千万别选择退运费(网购退货运费险到底有多坑)

    退货的时候千万别选择退运费(网购退货运费险到底有多坑)很多朋友都会在网上购买东西,也偶尔会遇到产品收到不满意需要退货的;如果商家有购买运费险,购买小件或重量轻的产品时,运费险退的钱基本等于退回的快递费用,退货基本不用额外出钱;但是购买大件或重量很重的产品时,运费险一般退最多就十几块钱,实际可能你…

    网络快讯 2023年12月4日
    0

发表回复

登录后才能评论