首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往
您找到你想要的搜索结果了吗?
是的
没有找到

linux实战清理挖矿病毒kthreaddi

BusyBox 是一个集成了三百多个最常用Linux命令和工具的软件,里面就有我需要的top命令。...> busybox top image-20210629223207356 终于看到了这个kthreaddi进程,上网一查这个东西叫门罗币挖矿木马,伪装的实现是太好了和系统中的正常进程kthreadd...清理门罗币挖矿木马 常规方式先试试 > kill -9 6282 过一会又起来了,说明有守护进程 检查系统中的定时任务 > crontab -l 0 * * * * /tmp/sXsdc 发现一个这...去内核数据目录找找看 > ls -al ll /proc/6282 6282是刚才那个挖矿进程 image-20210629224536853 原来在 tmp下面有文章 ,但是被 deleted...pid reboot重启 总结 本次服务器被挖矿,有可能是docker没有TLS通讯加密,也有可能是redis的弱密码,被入侵。

1.9K31

Linux应急响应(三):挖矿病毒

0x00 前言 随着虚拟货币的疯狂炒作,利用挖矿脚本来实现流量变现,使得挖矿病毒成为不法分子利用最为频繁的攻击方式。...新的挖矿攻击展现出了类似蠕虫的行为,并结合了高级攻击技术,以增加对目标服务器感染的成功率,通过利用永恒之蓝(EternalBlue)、web攻击多种漏洞(如Tomcat弱口令攻击、Weblogic WLS...组件漏洞、Jboss反序列化漏洞、Struts2远程命令执行等),导致大量服务器被感染挖矿程序的现象 。...D、漏洞修复 升级struts到最新版本 0x03 防范措施 针对服务器被感染挖矿程序的现象,总结了几种预防措施: 1、安装安全软件并升级病毒库,定期全盘扫描,保持实时防护 2、及时更新 Windows

1.9K30

Linux挖矿病毒处理过程

分享一次Linux系统杀毒的经历,还有个人的一些总结,希望对大家有用。 进程占CPU 700%,进程名字是类似XY2Arv的6位随机大小写字母+数字的字符串。...最终发现是一个叫systemd或trump的病毒,是一个挖矿的病毒,在挖一种叫门罗币(XMR)的数字货币。...authotrized_keys 文件中,进而可以直接登录目标服务器;如果Redis服务是以root权限启动,可以利用该问题直接获得服务器root权限 整个入侵流程大概是包含以下几个环节: 1、扫描开放6379端口的Linux...文件里的利用命令将Redis的数据文件修改为/var/spool/cron/root,然后通过在Redis中插入数据,将下载执行脚本的动作写入crontab任务 3、通过脚本实现以上的相关行为,完成植入并启动挖矿程序

1.8K10

Linux 遭入侵,挖矿进程被隐藏排查记录

今天来给大家分享下这两天遇到的一个问题,服务器被挖矿了,把我的排查记录分享下,希望能帮到有需要的同学。...问题原因 ---- 多台服务器持续告警CPU过高,服务器为K8s的应用节点,正常情况下CPU使用率都挺低的,通过排查是原因是被挖矿了,下面为定位过程 定位过程 ---- 登陆问题主机10.92.0.X,...阻断挖矿程序链接外网服务(很重要) 在/etc/hosts里增加一条 127.0.0.1 g.upxmr.com 阻断挖矿程序链接外网下载可执行文件,不加了的话干掉服务又会起来(除非把服务器网断了) 2...干掉可疑程序“ata”进程 [root@dtdream-common-prod-nginx-03 ~]# kill -9 70497 再次查看发现cpu使用率降下来了,挖矿程序也没启动了。 ? ?...这次分享希望对也中挖矿程序的同学, 提供一些排查思路

6.6K30

记一次Linux挖矿病毒的清除

发现了大量类似XMR(门罗币缩写),矿池相关的字符串,无疑就是挖矿软件了。 但是删除重启后,还是会被二次创建。...因为一般挖矿软件都是开源程序,病毒只是给与他特定的参数为病毒作者挖矿。 这时我首先想到去查看有无定时任务。 通过crontab -l查看所有的定时任务。 ?...在 Linux 操作系统的动态链接库加载过程中,动态链接器会读取 LD_PRELOAD 环境变量的值和默认配置文件 /etc/ld.so.preload 的文件内容,并将读取到的动态链接库进行预加载,即使程序不依赖这些动态链接库...——段落引自《警惕利用 Linux 预加载型恶意动态链接库的后门》 查看该文件。 ? 我们尝试删除 ld.so.preload。提示权限不足。 ?...本人Linux苦手,有些地方记录可能不够专业。 行文也有些混乱还请表哥们多多指教,附上相关样本文件。我就不附SHA1了。 解压密码:infected

9K31

腾讯主机安全(云镜)兵器库:斩杀挖矿木马的利剑-BinaryAI引擎

作为达成双碳目标的一部分,国家互联网安全管理机构正在全国范围内严查挖矿木马非法活动,利用木马入侵后挖矿或利用机构主机算力挖矿属于严重违法,会受到法律制裁。...BinaryAI引擎针对有限的挖矿组件建立特征库并借助腾讯安全成熟的脱壳技术,通过匹配样本中是否包含挖矿功能语义的函数来实现挖矿样本的静态检测,完成即准确又高效的挖矿木马检测方案。...组件名称 计算资源 组件说明 XMRig CPU 最常见的Linux平台门罗币挖矿代码 cpuminer CPU 多线程CPU挖矿 Ufasoft CPU 比特币挖矿 FPGAminer CPU 比特币挖矿...GPU 高效的ETH、BTM挖矿软件 DiabloMiner GPU 基于OpenCL的命令行挖矿 poclbm GPU 脚本挖矿 hashkill64 GPU hashkill32 GPU NsGpuCNMiner...基于前面的样本处理与挖矿组件函数库建立工作,BinaryAI引擎的挖矿木马检测过程只需完成未知样本函数与挖矿组件函数库的语义匹配过程,并通过计算命中比例判定样本属性,实现更高效更准确的挖矿木马检测解决方案

82240

腾讯主机安全(云镜)兵器库:斩杀挖矿木马的利剑-BinaryAI引擎

之前几期,我们介绍了挖矿木马威胁被许多人低估,参考疫情防控措施可以对挖矿木马威胁层层防御。...BinaryAI引擎针对有限的挖矿组件建立特征库并借助腾讯安全成熟的脱壳技术,通过匹配样本中是否包含挖矿功能语义的函数来实现挖矿样本的静态检测,完成即准确又高效的挖矿木马检测方案。...组件名称 计算资源 组件说明 XMRig CPU 最常见的Linux平台门罗币挖矿代码 cpuminer CPU 多线程CPU挖矿 Ufasoft CPU 比特币挖矿 FPGAminer CPU 比特币挖矿...GPU 高效的ETH、BTM挖矿软件 DiabloMiner GPU 基于OpenCL的命令行挖矿 poclbm GPU 脚本挖矿 hashkill64 GPU hashkill32 GPU NsGpuCNMiner...基于前面的样本处理与挖矿组件函数库建立工作,BinaryAI引擎的挖矿木马检测过程只需完成未知样本函数与挖矿组件函数库的语义匹配过程,并通过计算命中比例判定样本属性,实现更高效更准确的挖矿木马检测解决方案

1K50

1分钟链圈 | EOS区块生产者达成一项新协议,降低新账户创建成本并给予新账号免费RAM

$6473.40 ETH $219.09 EOS $5.13(数据来源: Bitfinex) 安全 腾讯御见威胁情报中心:MyKings僵尸网络最新变种突袭, 被入侵的系统曾被用于安装挖矿木马...(CoinDesk) 5.腾讯御见威胁情报中心:MyKings僵尸网络最新变种突袭,被入侵的系统曾被用于安装挖矿木马 据腾讯御见威胁情报消息,其检测到了Mykings僵尸网络迎来了一波更新,通过更新后的样本免杀度极高...据悉,该僵尸网络通过扫描互联网上1433及其他多个端口渗透进入受害者主机,然后传播包括 DDoS、Proxy(代理服务)、RAT(远程控制木马)、Miner(挖矿木马)在内的多种不同用途的恶意代码。...(搜狐科技) 7.比原链宣布开始全球发展竞赛,旨在促进区块链技术的应用,同时鼓励参与者使用BTM 据zycrypto消息,比原链(Bytom)最近宣布开始其全球发展竞赛,该竞赛将提供200万BTM...作为奖励,旨在促进区块链技术的应用,同时鼓励参与者使用BTM

50520
领券