服务器中了挖矿病毒-应急响应

事件:客户反映服务器响应很慢,出行卡顿,服务器操作系统为windows server 2008。

现场解决步骤:

1、打开任务管理器,看到一个javs.exe的程序,占用CPU使用率比较高,怀疑可能是木马。

2、右键打开文件位置,可以看到四个文件。接下来我们打开隐藏文件和扩展名。

看到一个config.json文件,使用记事本打开这个文件,发现异常url。

3、复制异常url到沙箱里面检测以下。

发现这个url检测是矿池。

4、当结束这个进程后,发现又自动启动了,确定是有计划任务的。

5、点击服务器左下角的开始菜单-管理工具-任务计划程序,进入后看到一条计划任务,而且每隔一分钟重复一次,无限期执行。

6、删除这条计划任务,然后将木马文件也删除掉。

7、给服务复制一个工具检测一下,工具是Autoruns开机启动项管理工具

对发现的异常程序右键点击-跳转到注册表。

8、找到image file 展开,找到sechc.exe

删除这条。

9、点击服务器左下角开始菜单-管理工具-计算机管理-本地用户和组-用户可以看到有个隐藏账号。

10、打开注册表找到SAM-Domains-Account-Users-Names展开找到隐藏账户,删除掉。

到目前为止木马和任务计划、账户都已经被删除了,接下来排查日志。

11、服务器开始菜单-管理工具-事件查看器,然后点击windows日志-安全。

可以分析登录失败,登录验证审核成功、远程登录ip和端口号等。

相关推荐
瞬间&永恒~8 分钟前
【MySQL】4-6:在同一个主机上使用 systemd 运行多个 MySQL服务器
服务器·数据库·mysql
gwf2161 小时前
磨损均衡算法(Wear Leveling)——SSD如何让每块闪存“公平退休“?
运维·数据库·人工智能·python·嵌入式硬件·算法·智能硬件
AAA@峥1 小时前
CentOS7 源码编译安装 MySQL5.7|SQL 基础操作 + 备份恢复完整实战
运维·数据库·sql·centos
Ai_easygo2 小时前
自动化客服Agent实战:用LangGraph+RAG+MCP把80%工单交给AI(从设计到部署)
运维·人工智能·自动化
2601_963282774 小时前
极寒专网技术拆解:黑龙江零下 40℃场景数字对讲组网全方案|黑龙江移远科技寒地通信底层技术解析
运维·网络·人工智能·科技
LedgerNinja4 小时前
WEEX API 稳定性实战:限频、重试与风控的工程化清单
运维·区块链
ZJH__GO4 小时前
网络编程v2--多客户端互通
java·运维·服务器·开发语言·计算机网络
顧棟4 小时前
Zookeeper热缩容解析
linux·服务器·zookeeper
Meya11274 小时前
实时采集 + 全域可视化,打造跨站点机房一体化U位管理方案
大数据·运维·人工智能
Gofarlic_OMS5 小时前
NX浮动许可调度黑名单机制,对比两款谁更合理
java·大数据·运维·开源·制造