Linux下清除挖矿病毒

登录用户系统,显示系统被爆破了33万次了,结果用户的服务器密码改的很简单,极大可能是被爆破成功了。

执行top命令,显示 kswapd0 的CPU占用异常。基本100%占用。记下该进程ID 5081

执行查找命令 find / -name kswapd0

显示查找结果:

/proc/3316/.X2c4-unix/.rsync/a/kswapd0

/root/.configrc5/a/kswapd0

/tmp/.X2c4-unix/.rsync/a/kswapd0

用 rm -rf 命令逐条删除。

杀掉进行 kill -9 5081

查看服务器的任务计划 crontab -e

回显:

5 6 * * 0 /root/.configrc5/a/upd>/dev/null 2>&1

@reboot /root/.configrc5/a/upd>/dev/null 2>&1

5 8 * * 0 /root/.configrc5/b/sync>/dev/null 2>&1

@reboot /root/.configrc5/b/sync>/dev/null 2>&1

0 0 */3 * * /tmp/.X2c4-unix/.rsync/c/aptitude>/dev/null 2>&1

这些都是和病毒后台下载运行有关的,按 insert 键,进入编辑模式,全部清空

再按":"后,出现提示符":" ,输入wq 然后回车保存。

最后修改服务器密码。

附上另外一个很常见的挖矿木马

相关推荐
vortex51 天前
Debian 包管理全指南:从底层 dpkg 到高层 apt 及其日志追踪
linux·运维·debian
偶尔上线经常挺尸1 天前
《每日一命令08:scp——安全的远程复制》
linux·安全·scp·文件传输·运维基础·远程复制
计算机安禾1 天前
【Linux从入门到精通】第17篇:日志系统——系统运行的黑匣子
linux·运维·服务器
l1t1 天前
DeepSeek辅助解决windows 11 wsl2中Linux版Dbeaver显示中文
linux·运维·windows
pengyi8710151 天前
独享IP+动态IP结合核心逻辑,破解稳定与灵活的矛盾
linux·运维·网络
阿祖zu1 天前
本地到生产,解决 AI 全栈最后一公里——构建&部署&运维
运维·架构·aigc
拍客圈1 天前
内容页底部 采集的同时 隐瞒封面图
服务器·php
MAVER1CK1 天前
Install VNC in Docker container
运维·docker·容器
SECS/GEM1 天前
SECS/GEM如何实现越南现场自定义消息
java·服务器·数据库
橘颂TA1 天前
【Linux】读写锁
大数据·linux·开发语言·c++·读写锁