记一次挖矿病毒应急

接到客户通知发现服务器疑似存在挖矿病毒,相关服务器为自行搭建。自服务器出现异常后出现服务器无法登录现象。

排查处置过程

1、登录服务器,通过top查看服务器资源情况,发现cpu被恶意进程-bash占用超过1700%,十分异常。

2、同时,对恶意进程进行kill,发现进程立即重新启动,病毒的顽固特征明显。

3、通过排查进程和定时任务、守护进程等,发现定时任务crond中存在疑似恶意文件,发现该文件创建于2023年2月26日凌晨,会导致系统文件/bin/bash会被覆盖改写,并与内网主机的10.12.96.123的33000端口连接通信。通过与服务器运维人员确认,该脚本文件非业务使用,确定为可疑文件。

4、通过定时任务脚本特征进行搜索,发现其属于pwnrig挖矿病毒家族,符合其程序特征。

处置过程:

1、在通过find / -name *pwnrig* 进行查找相关病毒文件信息,通过rm -rf清除时存在文件权限无法删除的情况,需要使用chattr命令先对病毒文件权限进行清理。

2、然后对残留的相关病毒文件进行进一步清除。

3、最后服务器的资源使用情况恢复正常。

相关推荐
我不是QI15 小时前
一、主持人信息(域名 网站资产情报搜集)原理解析
安全·网络安全
2501_9160088916 小时前
HTTPS 抓包遇到证书绑定怎么办,使用 TraceEagle 解除 App 证书校验
网络协议·计算机网络·http·网络安全·ios·adb·https
treesforest17 小时前
你以为只是一串数字?你的IP地址,正在悄悄暴露这些信息
网络·网络协议·tcp/ip·网络安全·ip归属地查询·ip风控
Увидимся вчера18 小时前
绿盟堡垒机5611版本—自动改密
网络安全
难寻安逸18 小时前
DVWA-使用sqlmap 进行sql注入过程
数据库·sql·网络安全
HackTwoHub19 小时前
解锁 AI 红队全新玩法!Claude-Red 攻防 Skill 库,内置 SQLi、XXE、文件上传等 Web 专项 Skill,一键导入快速落地渗透实战
前端·人工智能·web安全·网络安全·自动化·系统安全
见青..2 天前
phpMyAdmin权限提升
web安全·网络安全·phpmyadmin
数据知道2 天前
邮件安全实战:SPF/DKIM/DMARC 配置与钓鱼绕过
网络·安全·web安全·网络安全·邮件安全
世界尽头与你2 天前
Android Root 检测原理
android·安全·网络安全·渗透测试
kp000002 天前
如何平衡模型输出的“有用性”和“安全性
人工智能·安全·网络安全·信息安全·ai安全