服务器被植入挖矿程序排查

本站所有内容来自互联网收集,仅供学习和交流,请勿用于商业用途。如有侵权、不妥之处,请第一时间联系我们删除!Q群:迪思分享

免费资源网 – https://freexyz.cn/

公司所属产品服务器负载异常CPU接近满载,导致业务线无法运行.

排查

使用 top 或 ps 查看异常进程PID

服务器被植入挖矿程序排查插图

查询对应进程所运行服务

systemctl status 1655 服务器被植入挖矿程序排查插图1

查看所加载的配置文件信息

cat /etc/systemd/system/multi-user.target.wants/pmapx_start_2.service 服务器被植入挖矿程序排查插图2

停止并删除对应进程任务

systemctl stop pmapx_start_2 systemctl disable pmapx_start_2 rm -f /etc/systemd/system/multi-user.target.wants/pmapx_start_2.service rm -f /usr/sbin/route_forbidden-clos 临时解决方法

封堵对应IP

iptables -I INPUT -s 139.99.124.170 -j DROP iptables -I OUTPUT -s 139.99.124.170 -j DROP 其他 服务器被植入挖矿程序排查插图3

删除你看到的异常文件并kill掉对应进程

rm-rf /usr/lib/dev/systemd/systemd-dev rm -rf /usr/lib/dev/systemd/systemd-udevd-run.sh

转自:https://www.ym68.cc/linux/2021/555092.html

免费资源网 – https://freexyz.cn/


© 版权声明
THE END
★喜欢这篇文章吗?喜欢的话,麻烦动动手指支持一下!★
点赞15 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容