记一次挖矿程序处理 firstpress

现象

32核的机器,一般CPU 100%;没什么网络流量。

处理流程

  1. top或者htop查找异常进程
  2. pstree -p 通过进程树找到异常进程的父进程的PID
  3. 查看有无计划任务 crontab -l
  4. 查看是否有守护进程 systemctl status PID
    可以看到
    • 守护进程的目录是 /run/systemd/system/session-549502.scope.d
    • 启动文件是/usr/bin/dxhxzk /usr/bin/firstpress
  5. 清除这些文件并杀死进程

参考

posted @ 2020-04-30 17:23  hiyang  阅读(658)  评论(0编辑  收藏  举报