首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往
您找到你想要的搜索结果了吗?
是的
没有找到

服务器遭遇挖矿:追踪与解决之路

三、进程死而复生 有帖子说,通过ps命令找到kdevtmpfsi的父进程,将父进程kill掉即可,但是kdevtmpfsi的父进程号是1,这个是系统进程systemd的进程号,kill掉它,系统就挂了...kdevtmpfsi和kinsing资源路径删掉,然后再把两个进程kill掉: # 删文件 rm -rf /tmp/kdevtmpfsi rm -rf /etc/data/kinsing # 杀进程 kill...-9 1089 30082 然而,只是平静了一会儿,发现kdevtmpfsi进程又起来了,kinsing进程也在。。。...和kinsing资源路径 先全局查找kdevtmpfsi和kinsing资源路径 find / -name "kdevtmpfsi" find / -name "kinsing" 然后把找到的路径删掉。...3.关停kdevtmpfsi和kinsing程序 找到kdevtmpfsi和kinsing进程id,然后直接kill -9 kill -9 pid pid 五、检查与防护 通过上述操作后,kdevtmpfsi

52610

记一次套路较深的双家族挖矿事件应急响应

根据该挖矿木马的行为特征和文件特征,确定服务器上存在两个不同家族的挖矿木马,分别为kdevtmpfsi和startMiner新型变种挖矿木马。...通过对kdevtmpfsi木马分析,发现该木马存在守护进程无法直接删除,需首先清除其守护进程kinsing,再对kdevtmpfsi木马进程及其相关恶意文件进行清除。...1.3 应急处置 针对kdevtmpfsi木马清除恶意程序文件/tmp/kdevtmpfsi、/var/tmp/ kdevtmpfsi、/etc/spool/cron/root、/home/weblogic.../Oracle/Middleware/user_projects/domains/base_domain/bin下恶意文件以及恶意进程kdevtmpfsi、kinsing。...2.2 Kdevtmpfsi木马分析处理 2.2.1 处理过程 查看kdevtmpfsi进程的网络连接,发现同样连接了矿池在进行挖矿,如下: ? ?

2.5K50

记一次服务器被当肉鸡挖矿的经历

前言 前一阵子,阿里云服务器促销,买了一台2G的主机来做测试学习用,搭好环境后基本就没怎么管它,最近发现CPU总是跑满,,于是按CPU消耗排序,排在第一的是一个名为“kdevtmpfsi”的进程,查了一下是一个挖矿木马...ps -ef |grep kdevtmpfsi 直接kill -9 (PID) 把这个线程干掉了 过一阵子又回来了........甚至 find / -name kdevtmpfsi 发现在 /tmp/kdevtmpfsi 这个文件 然后我们 rm -rf /tmp/kdevtmpfsi 把这个文件删除了 这么一小段时间会没有问题...然后直接kill - 9(Pid) 杀死这俩个线程 find / -name kdevtmpfsi find / -name kinsing 7后记 相信通过上图的现实,你已经知道木马是怎么进来的了,是利用

3.4K20

扫码

添加站长 进交流群

领取专属 10元无门槛券

手把手带您无忧上云

扫码加入开发者社群

热门标签

活动推荐

    运营活动

    活动名称
    广告关闭
    领券