当前位置: 首页 > wzjs >正文

网站公司缺点win网站建设

网站公司缺点,win网站建设,在线视频链接生成器,佛山深圳建网站Linux与Windows系统挖矿程序深度清理指南:从排查到根治 一、挖矿程序的核心特征与危害 挖矿程序为实现持久化控制,常采用以下手段: 网络后门:与黑客C2服务器通信,持续接收指令计划任务/自启动:通过cront…

Linux与Windows系统挖矿程序深度清理指南:从排查到根治

一、挖矿程序的核心特征与危害

挖矿程序为实现持久化控制,常采用以下手段:

  • 网络后门:与黑客C2服务器通信,持续接收指令
  • 计划任务/自启动:通过crontab、systemd等实现开机自启
  • SSH公钥植入:免密登录权限,反复植入恶意文件
  • 文件劫持:修改ld.so.preload劫持系统命令,隐藏自身进程
  • 系统账号创建:新建后门账号,长期控制主机

二、Linux系统挖矿全面清理方案

1. 紧急阻断网络通信(第一优先级)

目的:切断挖矿程序与黑客服务器的联系,防止数据泄露和进一步攻击。

# 查看当前网络连接(重点关注Foreign Address中的可疑IP)
netstat -antp# 阻断指定C2地址(需替换为实际可疑IP)
iptables -A INPUT -s 1.2.3.4 -j DROP
iptables -A OUTPUT -d 1.2.3.4 -j DROP
2. 清除计划任务(根治反复挖矿的关键)

挖矿程序常通过定时任务定期下载更新,需排查所有计划任务路径:

# 查看当前用户计划任务
crontab -l
# 查看指定用户计划任务(如root)
crontab -u root -l# 系统全局计划任务文件(重点检查以下路径)
ls -la /etc/crontab
ls -la /var/spool/cron/
ls -la /etc/cron.d/
ls -la /etc/cron.hourly/ /etc/cron.daily/ /etc/cron.weekly/ /etc/cron.monthly/

操作:删除包含wgetcurl下载挖矿程序或执行可疑脚本的任务行。

3. 排查与清除自启动服务
# 列出所有已启用的自启动服务
systemctl list-unit-files | grep enabled# 查看服务配置文件(替换<service_name>为实际服务名)
ls -al /etc/systemd/system/*.service
ls -al /usr/lib/systemd/system/*.service
cat /etc/systemd/system/<service_name>.service# 禁用并删除恶意服务(替换<service>为服务名)
systemctl disable <service>
rm /etc/systemd/system/<service>.service
rm /usr/lib/systemd/system/<service>.service# 传统启动脚本路径(适用于旧系统)
ls -al /etc/rc.local /etc/inittab /etc/rc.d/ /etc/init.d/
4. 清除SSH后门公钥

黑客常将公钥写入authorized_keys实现免密登录:

# 检查当前用户和root的SSH公钥
cat ~/.ssh/authorized_keys
cat /root/.ssh/authorized_keys# 删除可疑公钥(示例:删除包含特定字符串的行)
sed -i '/cKtXBjj/d' ~/.ssh/authorized_keys
5. 修复.so劫持(隐藏进程的常见手段)
# 检查预加载的.so文件(正常应为空)
cat /etc/ld.so.preload# 清除劫持(恢复默认配置)
echo > /etc/ld.so.preload
6. 排查与删除恶意账号
# 通过日志查看新增账号记录
cat /var/log/audit/audit.log | grep useradd
cat /var/log/secure | grep 'new user'# 列出所有系统用户(检查是否有异常用户名)
cut -d: -f1 /etc/passwd# 查看用户目录创建时间(关注近期创建的账户)
stat /home/<username># 删除异常用户(以shaojiang99为例)
chattr -i /etc/passwd /etc/shadow
sed -i '/^shaojiang99:/d' /etc/passwd
sed -i '/^shaojiang99:/d' /etc/shadow
7. 对抗文件防修改属性(chattr保护)

部分挖矿程序会给关键文件设置i属性(不可修改):

# 移除防修改属性(以passwd和crontab为例)
chattr -i /etc/passwd
chattr -i /etc/crontab
chattr -R -i /var/spool/cron/
8. 定位与终止挖矿进程
# 查看高CPU占用进程(-c显示完整命令行)
top -c
ps -eo pid,ppid,cmd,%cpu --sort=-%cpu | more# 查看异常网络连接
netstat -antp# 获取进程文件路径(替换$PID为实际进程ID)
ls -al /proc/$PID/exe# 计算文件MD5(用于威胁情报查询)
md5sum /proc/$PID/exe# 终止进程并删除文件
kill -9 $PID
rm /path/to/malicious/file

三、特定挖矿家族深度清理案例

1. 伪装AliyunDuns的挖矿
# 排查自启动服务(包含xmrig、sysetmd等关键字)
grep -rlE "--donate-level|xmrig|/opt/sysetmd|A_li_yun_Duns" /etc/systemd/system/*
grep -rl "wget" /etc/cron.hourly/*# 删除恶意服务与计划任务
rm -f /etc/systemd/system/sysetmd.service
rm -f /etc/cron.hourly/0
chattr -i /etc/cron.hourly/0
2. Skidmap挖矿程序
# 清除恶意服务文件(注意清空文件内容或删除)
echo "" > /lib/systemd/system/systemd-cgroup.service
rm -f /usr/bin/systemd-cgroup
3. Cleanfda挖矿(修改系统命令)
# 恢复被篡改的命令(ps、top等)
mv /bin/ps.original /bin/ps
mv /bin/top.original /bin/top# 清除可疑计划任务
sed -i '/upat.sh/d' /etc/crontab
rm -rf /etc/upat.sh /tmp/upat.sh

四、Windows系统挖矿应急处理

1. 排查高CPU占用进程
# 实时监控CPU占用前15个进程
ps | sort -des cpu
While(1) {ps | sort -des cpu | select -f 15 | ft -a; sleep 1; cls}
2. 获取进程详细信息
# 查看进程路径与启动参数(替换xxx为PID)
wmic process where processid=xxx get processid,executablepath,commandline,name
3. 检查网络连接与hosts文件
# 查看指定端口连接(替换xxx为端口号)
netstat -ano | findstr xxx# 检查hosts文件(是否被添加矿池域名)
type C:\Windows\System32\drivers\etc\hosts
4. 清除计划任务
# 列出所有计划任务
schtasks /query

五、深度感染的终极解决方案

若手动清理无效(如病毒篡改系统内核、驱动),建议采取以下措施:

  1. 立即备份重要数据(避免清理过程中数据丢失)
  2. 重置服务器系统(Linux可通过镜像重建,Windows可恢复出厂设置)
  3. 重建后强化安全
    • 关闭不必要的端口(如SSH 22、远程桌面3389)
    • 启用防火墙,仅允许必要服务通信
    • 定期更新系统补丁,使用强密码策略

六、安全防护最佳实践

  1. 实时监控:使用htopiftop等工具监控资源与网络
  2. 日志审计:开启auditd记录系统关键操作
  3. 自动化脚本:编写定时任务检查计划任务、自启动服务的变更
  4. 威胁情报:定期将可疑文件MD5提交至VirusTotal等平台查询

通过以上步骤,可系统性排查并清除挖矿程序,同时结合安全防护措施防止再次感染。建议将关键操作记录日志,以便溯源和后续安全审计。


文章转载自:

http://6axSM4ni.twdkt.cn
http://EWx5aDUq.twdkt.cn
http://vzOpfs2H.twdkt.cn
http://hYM8M2O3.twdkt.cn
http://mWg6JpCV.twdkt.cn
http://SCbjghl3.twdkt.cn
http://x0IA6fi2.twdkt.cn
http://xnIHOBEF.twdkt.cn
http://rmPuaTJx.twdkt.cn
http://CDlVR0kv.twdkt.cn
http://dayy6hEe.twdkt.cn
http://K6vCCBw1.twdkt.cn
http://weMmRocf.twdkt.cn
http://9lJM9uqb.twdkt.cn
http://s43UMaXg.twdkt.cn
http://hkYcqatC.twdkt.cn
http://pLNSCmKj.twdkt.cn
http://Tq59R98R.twdkt.cn
http://UvQ9mWD5.twdkt.cn
http://dLALE6Aq.twdkt.cn
http://9OY4eQL6.twdkt.cn
http://ed8QDcZY.twdkt.cn
http://rFEdmajN.twdkt.cn
http://W7qmt1Fh.twdkt.cn
http://K1tp0FhE.twdkt.cn
http://ndTRLN80.twdkt.cn
http://Vz4fyQcR.twdkt.cn
http://77RALZj6.twdkt.cn
http://CunDagXW.twdkt.cn
http://2LpTWtU5.twdkt.cn
http://www.dtcms.com/wzjs/622395.html

相关文章:

  • 建设银行江苏省分行网站手机模板网站生成制作软件
  • 企业建站模板价格牙科医院网站建设
  • vs做网站加背景网站建设的制度建设
  • 公司网站实名制招生网站建设的意义
  • 外贸网站怎么找客户新农村建设管理网站
  • 浙江理工大学网站设计与建设好孩子官方网站王建设
  • 月流量10g的网站郑州网站建设rwxwl
  • 哪家公司搭建网站百度推广创意范例
  • 易建筑友科技有限公司网站网页设计与制作论文5000字
  • 西安免费平台网站建设专业的大连网站建设
  • 保定中小企业网站制作哪里可以兼职答题
  • 网站建设合同副本网上书城网站建设目的
  • 珠海网站建站模板提供给他人做视频解析的网站源码
  • 招聘网站建设需求分析昆山制造网站的地方
  • 云速成美站wordpress插件库
  • 2013一汽大众企业网站车主俱乐部建设维护方案关键词优化ppt
  • 北京网站设计研究与开发公司前端开发工程师招聘信息
  • 广州免费建站排行永久使用免费虚拟主机
  • 南宁模板建站平台福州专业做网站
  • 网站备案号注销的结果wordpress制作的网站模板
  • 安徽省住房和城乡建设厅网站6天津网站建设服务
  • 旅游网站源码免费下载一般做哪些外贸网站
  • 网站是否备案怎么查询企业网搭建及应用
  • 山东 网站建设 公司网络科技公司企业简介
  • 学校建设网站的目的城市建设规划网站
  • 云服务器网站建站百度平台商家我的订单查询
  • 学校的网站管理系统石家庄的设计公司
  • 我想自己建个网站 应该怎么做网站个人备案转企业备案
  • 制作旅游网站简单建网站签合同
  • 定制网站的好处有哪些东莞网页网站制作