前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
社区首页 >专栏 >Linux被kdevtmpfsi 挖矿病毒入侵[通俗易懂]

Linux被kdevtmpfsi 挖矿病毒入侵[通俗易懂]

作者头像
全栈程序员站长
发布于 2022-09-02 03:40:11
发布于 2022-09-02 03:40:11
3.1K00
代码可运行
举报
运行总次数:0
代码可运行

大家好,又见面了,我是你们的朋友全栈君。

Linux被kdevtmpfsi挖矿病毒入侵

一. 错误信息

先上阿里云上的报警信息。有个最大的问题是:top命令查看自己服务器CPU运行情况,会发现kdevtmpfsi的进程,CPU使用率为100%,第一次删除干净了kdevtmpfsi程序,没曾想几分钟以后,就出现了第二个警告。使用netstat -antp命令查看端口使用情况,又出现了kdevtmpfsi如图三所示

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
netstat -antp

二.解决问题

一般出现kdevtmpfsi病毒都会伴有定时任务,就会出现我上面说的处理一次后,又会继续出现,反反复复处理不干净。

1.首先停掉kdevtmpfsi的程序

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
ps aux

找到kdevtmpfsi的进程

删除掉与kdevtmpfsi相关的进程

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
kill -9 20267
kill -9 20367

2.删除Linux下的异常定时任务

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
crontab -l 查看定时任务
crontab -r 表示删除用户的定时任务,当执行此命令后,所有用户下面的定时任务会被删除

如下图所示

3.结束kdevtmpfsi进程及端口占用

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
netstat -antp

找到kdevtmpfsi端口 我这里是28244 一中第三张图可以看到。不要直接杀掉,因为有守护线程还会重启。

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
ps -aux | grep kinsing
ps -aux | grep kdevtmpfsi
代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
kill -9 28244
kill -9 28829

4.删除掉kdevtmpfsi的相关文件

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
cd  /tmp
ls
rm -rf kdevtmpfsi 
rm -rf /var/tmp/kinsing  
最后自己可以再检查一下是否还有kdevtmpfsi的相关文件,有的话就继续删除
find / -name kdevtmpfsi
find / -name kinsing

三.怎么预防处理这个病毒

最根本的原因是自己的redis 6379配置不当导致的。大家可以参考阿里云的Redis服务安全加固 阿里Redis服务安全加固

您的点赞,是我更新的动力! 如有错误,还望指正

发布者:全栈程序员栈长,转载请注明出处:https://javaforall.cn/138680.html原文链接:https://javaforall.cn

本文参与 腾讯云自媒体同步曝光计划,分享自作者个人站点/博客。
原始发表:2022年5月3,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
挖矿病毒 kdevtmpfsi 处理--实操
服务器CPU资源使用一直处于100%的状态,通过 top 命令查看,发现可疑进程 kdevtmpfsi。通过 google搜索,发现这是挖矿病毒。
OwenZhang
2022/01/05
2.8K2
挖矿病毒 kdevtmpfsi 处理--实操
kdevtmpfsi病毒进程(挖矿)导致CPU过高
2. 此病毒一般会又定时任务脚本。使用crontab -l 查看定时任务编辑并删除该任务(标红的一行)。
硅谷子
2020/11/24
2.2K0
kdevtmpfsi病毒进程(挖矿)导致CPU过高
记一次Linux挖矿病毒的清除
起因是同学过年期间因阿里云的服务器Redis弱口令(好像是没设密码)被提权植入了挖矿病毒,CPU长期占用100%。
xuing
2019/10/19
10.4K2
linux 中了挖矿病毒
发布者:全栈程序员栈长,转载请注明出处:https://javaforall.cn/133160.html原文链接:https://javaforall.cn
全栈程序员站长
2022/06/27
2.1K0
linux 中了挖矿病毒
公网的Redis还敢不设置密码?我看你是疯了
朋友们,我有一台华为云耀服务器,闲来无事,在上面装了个redis,做一些测试研究,结果被攻击了,这还是头一回遇见,因为以前的环境还是使用内网居多。
用户6256742
2024/06/30
2140
公网的Redis还敢不设置密码?我看你是疯了
记一次服务器被当肉鸡挖矿的经历
看样子像是服务器被挂马了,首先应该检查服务器是否有可疑的定时任务。使用crontab -l命令来查看当前的服务器的定时任务。经检查后发现并无异常,只能看下这个进程的具体信息了。
程序员小猿
2021/01/19
3.8K0
记一次服务器被当肉鸡挖矿的经历
一起挖矿病毒事件的深度分析
有了攻击脚本的话,我们就能更加快速的了解他的攻击方式了,所以让我们来分析下脚本到底干了些什么:
FB客服
2020/05/25
1.7K0
一起挖矿病毒事件的深度分析
应急响应案例:kdevtmpfsi挖矿木马
Virustotal 中核实文件是否异常。https://www.virustotal.com/gui/
何刚
2020/11/07
4.8K2
应急响应案例:kdevtmpfsi挖矿木马
kworkerds 挖矿木马简单分析及清理
公司之前的开发和测试环境是在腾讯云上,部分服务器中过一次挖矿木马 kworkerds,本文为我当时分析和清理木马的记录,希望能对大家有所帮助。
叨叨软件测试
2020/04/14
1.5K0
清理Redis病毒程序kdevtmpfsi
一个redis 程序占用cpu 46%,虽然redis-server 有定时清理过期的键,但也不会占用这么高的CPU吧,一般都是0.3% 看看这个进程什么鬼 systemctl status 14561 然后找到了它的父亲进程
崔笑颜
2020/06/08
9960
Linux 服务器上有挖矿病毒 kdevtmpfsi 如何处理?
服务器CPU资源使用一直处于100%的状态,通过 top 命令查看,发现可疑进程 kdevtmpfsi。通过 google搜索,发现这是挖矿病毒。
YP小站
2020/06/04
7.7K0
Linux 服务器上有挖矿病毒 kdevtmpfsi 如何处理?
Redis被黑客攻击,挟持为挖矿程序
由于我这边服务器是非常低配置的,经常操作一下就会引起某些进程重启的情况,于是我怀疑是持久化出问题了
名字是乱打的
2022/04/24
7950
Linux系统sysupdate挖矿病毒之update.sh脚本分析
这是第二次遇到该挖矿病毒,网上也有很多大佬对该病毒做过分析,也想过再写可能没有什么意义,最终还是想写一写属于自己的东西,也算是两次相遇的总结。
FB客服
2020/11/05
1.7K0
挖矿木马自助清理手册
挖矿木马会占用CPU进行超频运算,从而占用主机大量的CPU资源,严重影响服务器上的其他应用的正常运行。黑客为了得到更多的算力资源,一般都会对全网进行无差别扫描,同时利用SSH爆破和漏洞利用等手段攻击主机。部分挖矿木马还具备蠕虫化的特点,在主机被成功入侵之后,挖矿木马还会向内网渗透,并在被入侵的服务器上持久化驻留以获取最大收益。整体的攻击流程大致如下图所示:
purnus
2021/06/12
52.4K24
挖矿木马自助清理手册
云服务器清理病毒kdevtmpfsi
云服务器一段时间没使用就经常能发现存在挖矿病毒,也不知道怎么进来的。也不知道各种云服务商干啥去了,一般能本地使用电脑还是不建议使用云服务器。
王诗翔呀
2022/01/21
3.6K0
解决kdevtmpfsi过程总结
删除/var/spool/cron/crontabs/下的文件,注意使用sudo su
用户3123983
2019/12/31
6.8K0
Linux 中挖矿病毒处理过程
进程占CPU 700%,进程名字是类似XY2Arv的6位随机大小写字母+数字的字符串。最终发现是一个叫systemd或trump的病毒,是一个挖矿的病毒,在挖一种叫门罗币(XMR)的数字货币。
全栈程序员站长
2022/08/30
2.2K0
我的服务器接连被黑客攻击,我好难
最近在几台测试服务器上跑一些业务数据,但是过了几天服务器突然变的奇慢无比,敲个命令就像卡壳一样,有时候甚至都连接不上,最开始我以为是网络问题,就强行kill掉进程,重新跑一下进程,最后实在受不了,就上阿里云后台说重启下服务器吧,结果看到CPU的占用率已经到达了100%。
一个程序员的成长
2020/11/23
1.4K0
我的服务器接连被黑客攻击,我好难
记一次感染挖矿病毒的经历
    下午五点十分、手机开始狂收阿里云ECS实例告警,所有告警都提示机器CPU满载。
尚浩宇
2019/03/12
3.9K0
记一次感染挖矿病毒的经历
服务器遭遇挖矿:追踪与解决之路
nc命令检查22端口是否开放,返回拒绝,然而如果端口没有开的话应该返回timeout,refused代表sshd进程没起来或者已经挂掉了。
叔牙
2024/01/23
9570
服务器遭遇挖矿:追踪与解决之路
相关推荐
挖矿病毒 kdevtmpfsi 处理--实操
更多 >
领券
社区富文本编辑器全新改版!诚邀体验~
全新交互,全新视觉,新增快捷键、悬浮工具栏、高亮块等功能并同时优化现有功能,全面提升创作效率和体验
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档
查看详情【社区公告】 技术创作特训营有奖征文