记录一次腾讯云服务器进挖矿病毒的事故

 

1.排查问题

下午登录服务器,发现用了十几秒才进入,使用top命令想看看是什么程序占用内存,找到了罪魁祸首。

 

 

2.解决问题

2.1定位病毒

1.使用top命令得出进程号(PID)

2.使用命令ls -l proc/{进程号}/exe得出文件位置

2.2清除病毒

1.使用 rm 命令直接删除,会发现提示无法删除,应该是使用了chattr命令将文件锁定了

使用命令: chattr -i {文件名}  ,然后使用rm -rf {文件夹}即可正常删除。

2.使用ls命令你会发现还有其他程序,同理删除networkservice、sysguard、update.sh、config.json。

3.检查是否还有免密登录的后门文件   /root/.ssh/authorized_keys 也一并删除。

4.检查定时任务  crontab -l 将可疑任务清除。

5.使用kill -9 {进程号}杀掉正在运行的病毒程序。

最后将服务器重启,检查是否还有异常

关于此病毒原理:https://cloud.tencent.com/developer/article/1461835

posted @   -零  阅读(1023)  评论(0编辑  收藏  举报
编辑推荐:
· 从 HTTP 原因短语缺失研究 HTTP/2 和 HTTP/3 的设计差异
· AI与.NET技术实操系列:向量存储与相似性搜索在 .NET 中的实现
· 基于Microsoft.Extensions.AI核心库实现RAG应用
· Linux系列:如何用heaptrack跟踪.NET程序的非托管内存泄露
· 开发者必知的日志记录最佳实践
阅读排行:
· TypeScript + Deepseek 打造卜卦网站:技术与玄学的结合
· Manus的开源复刻OpenManus初探
· AI 智能体引爆开源社区「GitHub 热点速览」
· 三行代码完成国际化适配,妙~啊~
· .NET Core 中如何实现缓存的预热?
历史上的今天:
2019-08-06 wxpython笔记:Wxpython pannel切换
点击右上角即可分享
微信分享提示