当前位置: 首页 > wzjs >正文

专业的团队网站建设珠海网络推广公司

专业的团队网站建设,珠海网络推广公司,普通网站建设多少钱,兰州做网站开发场景说明 运维人员再设备巡检过程中发现CPU莫名到达百分百,出现异常,请开始你的应急响应排查 cpu百分百,基本就可以确定是中了挖矿病毒了 我们使用命令ps -aux查看进程,或者使用top -c查看进程,排查挖矿程序 使用t…

场景说明

运维人员再设备巡检过程中发现CPU莫名到达百分百,出现异常,请开始你的应急响应排查

cpu百分百,基本就可以确定是中了挖矿病毒了

我们使用命令ps -aux查看进程,或者使用top -c查看进程,排查挖矿程序

使用top -c命令,c是显示完整路径,但是用top不太好查,不如直接ps -aux一下出来了

我们去看网络连接,因为挖矿程序有一个对外开放的端口,然后连接服务器,进行挖矿,使用命令netstat -anptl,看到一个xig的对外连接,连接的地址是122.266.181.85的80端口,我们去沙箱看一下域名

是一个矿池

我们去检查这个恶意挖矿程序被植入的时间

是2018-12-30-02:47:53查看权限是root权限

既然是root权限,那么说明攻击者拿到了root权限,

继续排查是如何入侵的,看网络连接,可能是通过apache2或者ssh来进行入侵的

我们排查是否是ssh入侵或者是web入侵,需要检查web日志和ssh的auth系统登录日志

有大量的爆破记录,ip地址是172.16.251.157,这个是攻击者的ip地址

然后开始爆破时间是

2018-12-30-02:32:54
2018-12-30-02:33:04

结束时间是2018-12-30-02:33:04

然后看成功日志,看什么时间登录进来的

比较好分析,这个是登录时间是2018-12-30-02:33:02,结合错误日志,这个是爆破登录的,然后2018-12-30-02:36:35是攻击者手工登录的,然后最后一次登录是2018-12-30-02:57:37

这个auth.log之所以会记录sudo命令是因为,sudo命令在非管理员用户使用的时候,会验证密码,所以记录在这里了,这里是启动了一个脚本,然后查看定时任务,这个脚本我们还需要继续排查,找脚本路径,然后查看脚本内容,这个脚本在网络连接中也有,当时没注意

通过这个脚本进行安装了xig服务,也就是xig,然后我们去排查一下定时任务和历史命令

我们去看这个脚本进行分析

注册服务,服务名为yiluzhaunqianser

设置定时任务

查看脚本上传的时间,是2018-12-30-02:43:04

看历史命令的时候应该注意,这个crontab -l  crontab -e crontab -l 这里应该是把自动动删除了

使用命令看是否还有自启动命令

总结

根据目前的信息,可以得到如下结论
1.在2018-12-30-02:32:53对服务器的22端口进行爆破,在02:33:02分爆破成功登录系统
2.在2018-12-30-02:43:04上传了一个mservice.sh脚本,执行了脚本,这个是自动化安装挖矿服务的脚本
3.2018-12-30-02:47:53时,挖矿程序已经被成功安装并操作
4.在最后清空了crontab中的自启命令
攻击者ip地址为172.16.251.157

清除病毒

crontab 被入侵者自己清除了,我们不用做了

我们使用命令systemctl --all | grep YiluzhuanqianSer 查看服务是否存在系统中

存在系统中还是active开启状态,我们开启自启动和关闭服务

删除服务,这些全部删除

有些删不掉,实际上只需要删除服务定义文件即可

sudo rm /etc/systemd/system/YiluzhuanqianSer.service

删除恶意脚本

删除opt的yilu这个文件夹和打包的文件

最后加固,因为攻击者是通过ssh暴力破解来入侵的,所以我们要修改一下系统的root密码

http://www.dtcms.com/wzjs/332958.html

相关文章:

  • 阿里云网站备案资料sem公司
  • 一些设计网站全球搜索引擎网站
  • 怎么在百度首页做网站网站为什么要做seo
  • 茌平建设局网站社会新闻热点事件
  • 微信公众号红包网站开发百度企业官网认证
  • 重庆建设网站网站建设网络公司
  • 自己做的网站怎么让别人访问百度广告联盟价格
  • 浙江省互联网建设网站风云榜百度
  • 做网站 接单成品网站1688入口网页版
  • 嘉禾县网站建设推广公司内容营销的4个主要方式
  • 网站运营之怎样做好seo优化北京线上教学
  • wps免费模板网站自建站模板
  • php做的网站好不好株洲seo快速排名
  • 上海建设工程安全质量监督站网站河南网站推广多少钱
  • 做网站链接的页面怎么做b站入口2024已更新
  • 做律师推广的网站有哪些seo排名谁教的好
  • 怎么做商品购买网站seo关键词外包
  • 网站建设微信公众号文章百度网页版主页
  • wordpress主题自定义模块西安网站seo哪家公司好
  • 如何做网站推今天宣布疫情最新消息
  • 福州培训网站建设seo快速排名软件方案
  • 手机回收网站开发网络广告策划书案例
  • 有了公网ip如何做网站怎样做推广
  • 上海市城乡住房建设部网站万物识别扫一扫
  • 福州企业做网站创意设计
  • 做bc网站网站定制开发
  • 音乐网站后台管理模板班级优化大师头像
  • 外贸自建站类型郑州网络推广
  • 建设网站西丽成都网站快速排名优化
  • 个人响应式网站seo排名公司