gitlab-ce-12.3.5 挖矿病毒及解决方案

前言

最近发现在使用gitlab提交代码的时候总是失败,一访问gitlab还时常报503,于是使用 'top' 命令查看了内存占用情况,发现了一个git进程内存使用了2.3g,cpu还一直占用300-400%,

以前不知道gitlab还有病毒,只以为是git存储了往期版本产生的内存占用大,但是看见占用的进程 kill 掉之后还会立刻就出现,大概明白是病毒了,gitlab-ce 12.3.5版本的时候,只要一出现这个病毒,必将提交失败,将gitlab-ce 12.3.5 升级到了 12.10.14之后,病毒出现后依旧可以提交,只是gitlab会非常卡。

说明

服务器:腾讯云

Linux:CentOS Linux release 7.9.2009 (Core)

gitlab-ce:12.3.5,12.10.14

简介

本文主要内容为怎么排查gitlab-ce漏洞引起的挖矿病毒以及如何彻底杀死,为读者提供一个在不能及时升级gitlab-ce版本的情况下的应急解决方案。最终解决还是要升级gitlab版本

网上看了很多篇文章,发现讲的解决方案都不清晰,因此提供一篇,希望能帮助到同行朋友

一、发现问题

复制代码
top

使用 " top "命令可以查看Linux系统中占用内存排名前10的进程,以倒叙展示。

图中排名第一的就是挖矿病毒,独有内存占用2.3g,CPU占用380+%

二、排查问题

复制代码
lsof -p 病毒进程的PID
注意:这里查的 PID 之所以是 29261,是因为将图一的PID=16615的git进程 kill 掉之后重新出现的挖矿病毒进程PID

国外的IP地址

三、解决问题

从上图可以看见病毒所在文件的路径为以下路径

复制代码
/var/tmp/.bin/x
注意:" .bin " 是个隐藏文件,命令 " ls " 或 " ll " 是看不见的,需要加上参数 " -a "
找到病毒文件后,使用 rm 命令删除,而后再将病毒进程kill掉
复制代码
rm x #删除x文件

kill 29261 #终止PID为29261的进程
至此完成

我将病毒 "x" 下载下来发给朋友看看是什么病毒,朋友给我来一张图

Threats found. Start the recommended actions(发现威胁。启动建议的操作)

相关推荐
寺中人11 小时前
Xshell 完全入门指南:从安装到实战,远程连接+文件传输+会话管理全拆解
git·ssh·github·php·远程连接·xshell·运维工具
酬谢神明则必安12 小时前
git学习记录01
linux·git·学习
lingchen190612 小时前
版本控制 Git源代码项目管理
git
虫无涯12 小时前
Coverity 如何结合 GJB8114-2013使用?
git·单元测试·嵌入式测试·coverity·静态扫描
喵本喵叁肆16 小时前
Git 深度解读:从对象模型到分支指针,把版本控制的内核讲透
git
阿钱真强道1 天前
课时00 嵌入式技术应用设计实训 | 开发环境搭建与开发板认识
git·hal库·keil·vs code·开发环境搭建·stm32f103·st-link
老李IT笔记2 天前
激活锁状态怎么检测:三个入口,四种返回值,一份排查顺序
git·智能手机·github
Joecien2 天前
【2026实测】百炼 CLI 托管 Agent 教程:bl managed-agent 配置校验、版本回滚与变更预演(附完整命令)
人工智能·git·阿里云·知识图谱·agi
行者-全栈开发3 天前
【码动四季·秋】从 commit 到发版全自动:Conventional Commits + semantic-release 发布流水线实战
git·ci/cd·自动化发布·atomgit·semantic-releas·语义化版本自动化·git 提交规范落地
Flynt4 天前
Claude Code 103 秒删掉 4.8 万个文件之后,我把自己的仓库"删"了一遍:git 能救的比你想的少
git·ai编程·claude