Linux下清除挖矿病毒

登录用户系统,显示系统被爆破了33万次了,结果用户的服务器密码改的很简单,极大可能是被爆破成功了。

执行top命令,显示 kswapd0 的CPU占用异常。基本100%占用。记下该进程ID 5081

执行查找命令 find / -name kswapd0

显示查找结果:

/proc/3316/.X2c4-unix/.rsync/a/kswapd0

/root/.configrc5/a/kswapd0

/tmp/.X2c4-unix/.rsync/a/kswapd0

用 rm -rf 命令逐条删除。

杀掉进行 kill -9 5081

查看服务器的任务计划 crontab -e

回显:

5 6 * * 0 /root/.configrc5/a/upd>/dev/null 2>&1

@reboot /root/.configrc5/a/upd>/dev/null 2>&1

5 8 * * 0 /root/.configrc5/b/sync>/dev/null 2>&1

@reboot /root/.configrc5/b/sync>/dev/null 2>&1

0 0 */3 * * /tmp/.X2c4-unix/.rsync/c/aptitude>/dev/null 2>&1

这些都是和病毒后台下载运行有关的,按 insert 键,进入编辑模式,全部清空

再按":"后,出现提示符":" ,输入wq 然后回车保存。

最后修改服务器密码。

附上另外一个很常见的挖矿木马

相关推荐
添砖java‘’6 分钟前
vim高效编辑:从入门到精通
linux·编辑器·操作系统·vim
tryCbest1 小时前
CentOS部署Docker容器
linux·docker·centos
qyhua2 小时前
【Linux运维实战】彻底修复 CVE-2011-5094 漏洞
linux·运维·安全
坠金2 小时前
linux/centos迁移conda文件夹
linux·centos·conda
Andya_net3 小时前
网络安全 | 深入了解 X.509 证书及其应用
服务器·安全·web安全
纳于大麓3 小时前
Kotlin基础语法
linux·windows·kotlin
九皇叔叔4 小时前
Linux Shell 正则表达式中的 POSIX 字符集:用法与实战
linux·运维·正则表达式
東雪蓮☆4 小时前
K8s 平滑升级
linux·运维·云原生·kubernetes
AKAMAI4 小时前
数据孤岛破局之战 :跨业务分析的难题攻坚
运维·人工智能·云计算
东巴图5 小时前
JavaScript性能优化实战大纲性能优化的核心目标
运维·matlab