分享一次服务器被挖矿的处理方法
发表于:2024-11-26 作者:千家信息网编辑
千家信息网最后更新 2024年11月26日,问题现象:CPU的使用率一直100%服务器卡顿,无法正常使用疑似原因:系统密码较弱被破解安装的程序有漏洞被不法分子利用等等排查步骤:使用top命令观察占用cpu程序的PID(注:恶意程序的名称千奇百怪
千家信息网最后更新 2024年11月26日分享一次服务器被挖矿的处理方法
问题现象:
- CPU的使用率一直100%
- 服务器卡顿,无法正常使用
疑似原因:
- 系统密码较弱被破解
- 安装的程序有漏洞被不法分子利用
- 等等
排查步骤:
使用top命令观察占用cpu程序的PID(注:恶意程序的名称千奇百怪)
通过PID查看该程序所在的目录:ls /proc/XXX/
执行ll /proc/14202 查看该程序运行的目录
进入该目录并进行查看都有哪些文件
将这些文件的权限全部修改成000,使这些程序无法继续执行:chmod 000 -R *
以上基本可以找出恶意程序所在的目录了,接着我们将该程序kill 掉即可
持续观察即可(该示例通过观察30min,该恶意程序继续没有再执行)
补充:
建议执行crontab -l 查看是否有可疑计划任务在执行,如有请及时删除(crontab -r)
通过上面的排查步骤我们可以看到cron程序是运行在/root/.bashtemp/a目录下的,但/root/.bashtemp/目录下还有很多这样的程序,所以也要执行:chmod 000 -R * 将所有恶意程序的权限清除
一般来讲通过以上步骤可以将恶意程序干掉,但不排除不法分子还留有其他后门程序,为了避免类似情况发生,建议保存重要数据后重装操作系统
后续请对服务器做安全加固,以免再次被入侵,比如更改默认远程端口、配置防火墙规则、设置复杂度较高的密码等方法
作者:董双磊
- 滴滴云全线标准型云服务器限时特惠,注册即送新手大礼包
- 新购云服务1月5折 3月4折 6月低至3折
- 滴滴云使者招募,推荐最高返佣50%
程序
目录
恶意
服务
服务器
步骤
观察
不法分子
分子
密码
建议
所在
文件
权限
系统
运行
复杂
最高
重要
可疑
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
浪潮软件开发笔试
员工离职 软件开发
联想台式服务器设置u盘启动
没有网站和服务器的单位网络安全
越秀区软件开发
开发者一般有哪些数据库
java将图片存到数据库
数据库和云计算哪个好考
一起守护网络安全
软件开发技术响应参数
服务器管理维护哪里学
邮政网络安全教育
部队网络安全保证书怎么写
网络技术的图案
深圳路通网络技术怎么样
网络技术和计算机应用一样吗
服务器ddos防护软件
玉林网络安全保卫支队
双色球全国销售数据库
服务器租了怎么建网站
山东省移动套餐总显示服务器错误
台州招软件开发设计
南京镭雅网络技术有限公司
浙江学习软件开发服务商
武汉国家网络安全基地图片
根据组合框调取数据库数据库
金山区购买软件开发推荐
学计算机网络技术专业前景怎样
网络安全检测功能
服务器稳定性的定义