前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >主机安全案例:一次DbSecuritySpt病毒清理

主机安全案例:一次DbSecuritySpt病毒清理

原创
作者头像
缪应厅
修改2020-11-30 17:05:51
1.8K0
修改2020-11-30 17:05:51
举报

背景

病毒总是层出不穷,每天都能遇到很多主机因为没有做好安全防护被入侵的情况,本文来根据DbSecuritySpt来讲解下病毒处理过程。

问题说明

接到用户反馈,云主机中了木马,数据库异常。

原因分析

查找可疑文件

发现一个sh文件可疑,添加时间也是最近。

分析文件

https://www.virustotal.com/gui/。

发现是个病毒文件,具体信息如下图。

继续查找

还有一个shh

删除病毒执行文件

查看文件内容,可以发现可执行文件,并删除

清理定时任务

代码如下:

代码语言:javascript
复制
*/1 * * * * root cp -f -r -- /etc/.sh /tmp/.sh 2>/dev/null && /tmp/.sh -c >/dev/null 2>&1 && rm -rf -- /tmp/.sh 2>/dev/null
* * * * * root echo /usr/local/lib/libprocesshider.so > /etc/ld.so.preload && lockr +i /etc/ld.so.preload >/dev/null 2>&1
0 */4 * * * root /etc/profile.d/php.sh
*/3 * * * * root /etc/sphp >/dev/null 2>&1

清理动态库

病毒文件一般都会动态库的方式加载,需要清理动态库,不然还会重复加载

代码语言:javascript
复制
/etc/ld.so.preload文件中有
/usr/local/lib/libprocesshider.so

确认动态库是否是正常文件

清理/etc/ld.so.preload

根据病毒特征继续清理/etc/profile.d以及/etc下的文件

查看监控目录的文件

查看supervisor的配置文件

发现隐藏文件,最后清理文件

拓展

遇到病毒可以快速查找可疑文件,确定病毒类型,然后网上排查可以了解病毒的一些特征,但病毒会不停的变种,所以要对病毒常见的运行目录和运行方式有个深入的了解才能快速定位并清除

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 背景
  • 问题说明
  • 原因分析
    • 查找可疑文件
      • 分析文件
        • 继续查找
          • 删除病毒执行文件
            • 清理定时任务
              • 清理动态库
                • 拓展
                相关产品与服务
                云服务器
                云服务器(Cloud Virtual Machine,CVM)提供安全可靠的弹性计算服务。 您可以实时扩展或缩减计算资源,适应变化的业务需求,并只需按实际使用的资源计费。使用 CVM 可以极大降低您的软硬件采购成本,简化 IT 运维工作。
                领券
                问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档