Linux下清除挖矿病毒

登录用户系统,显示系统被爆破了33万次了,结果用户的服务器密码改的很简单,极大可能是被爆破成功了。

执行top命令,显示 kswapd0 的CPU占用异常。基本100%占用。记下该进程ID 5081

执行查找命令 find / -name kswapd0

显示查找结果:

/proc/3316/.X2c4-unix/.rsync/a/kswapd0

/root/.configrc5/a/kswapd0

/tmp/.X2c4-unix/.rsync/a/kswapd0

用 rm -rf 命令逐条删除。

杀掉进行 kill -9 5081

查看服务器的任务计划 crontab -e

回显:

5 6 * * 0 /root/.configrc5/a/upd>/dev/null 2>&1

@reboot /root/.configrc5/a/upd>/dev/null 2>&1

5 8 * * 0 /root/.configrc5/b/sync>/dev/null 2>&1

@reboot /root/.configrc5/b/sync>/dev/null 2>&1

0 0 */3 * * /tmp/.X2c4-unix/.rsync/c/aptitude>/dev/null 2>&1

这些都是和病毒后台下载运行有关的,按 insert 键,进入编辑模式,全部清空

再按":"后,出现提示符":" ,输入wq 然后回车保存。

最后修改服务器密码。

附上另外一个很常见的挖矿木马

相关推荐
喜欢吃燃面3 小时前
Linux:环境变量
linux·开发语言·学习
代码游侠3 小时前
ARM开发——阶段问题综述(二)
运维·arm开发·笔记·单片机·嵌入式硬件·学习
Mr.朱鹏4 小时前
Nginx路由转发案例实战
java·运维·spring boot·nginx·spring·intellij-idea·jetty
java_logo4 小时前
OpenCode 企业级 Docker 部署完整指南
运维·docker·容器·opencode·opencode本地化部署·opencode部署手册·opencode部署方案
TTBIGDATA6 小时前
【knox】User: knox is not allowed to impersonate admin
大数据·运维·ambari·hdp·trino·knox·bigtop
佑白雪乐6 小时前
<Linux基础第10集>复习前面内容
linux·运维·服务器
春日见7 小时前
自动驾驶规划控制决策知识点扫盲
linux·运维·服务器·人工智能·机器学习·自动驾驶
暮云星影7 小时前
四、linux系统 应用开发:UI开发环境配置概述 (三)
linux·ui·arm
玉树临风江流儿7 小时前
docker镜像加速器配置步骤
运维·docker·容器