求助 服务器被挖矿!

2020-04-11 13:45:41 +08:00
 ying5201314
占用 cpu100% 杀死进程 , 删除异常文件,1 小时后自动创建异常文件,啊啊啊啊啊,降维打击!!! 求大佬
6135 次点击
所在节点    Linux
23 条回复
yulihao
2020-04-11 13:49:56 +08:00
重装 100%解决问题
还有记得用证书登陆 SSH 或者 fail2ban
sholmesian
2020-04-11 13:50:12 +08:00
备份数据,重做系统。
crll
2020-04-11 13:51:23 +08:00
重做系统吧 然后更换 ssh 端口 证书登录 修改密码或者停用 root
goofool
2020-04-11 13:56:46 +08:00
crontab -l
sunziren
2020-04-11 14:01:19 +08:00
会不会有个定时任务,自动复活挖矿病毒?
shellic
2020-04-11 14:55:58 +08:00
当年下班前在阿里云的服务器上装了个 redis,没来得及配置结果吃了个饭的功夫就被黑了
ying5201314
2020-04-11 14:57:22 +08:00
阿里云的 redis 端口没做防护,被美国网址扫描到了,然后就被挖矿了,,,
buzailianxi
2020-04-11 14:58:25 +08:00
查看你的定时任务删掉,然后很多二进制文件被替换可能
poisedflw
2020-04-11 15:02:59 +08:00
@ying5201314 第一步要把他往.ssh/authorized_keys 中写的内容干掉,如果 root 删不掉,记得用 chattr 改下属性。
关掉 redis
修改 hosts 把挖矿地址指到 127.0.0.1
接着删掉 crontab 中的内容
清理 tmp 下的挖矿脚本
redis 加密码,做好安全组防护
秘钥登录
simonlu9
2020-04-11 15:24:43 +08:00
镜像还原
nnnToTnnn
2020-04-11 15:27:25 +08:00
我很好奇,它是怎么做到 1 小时后自动创建异常文件的。

我所知道的。 通过

1. @goofool 的 crontab -l,
2. 如果是 debian 的服务器,注册 启动的 service 在下次启动的时候创建异常文件
3. 还有就是通过 /etc/rc.local 来创建文件?
4. 进程存在恶意程序,定时创建异常文件?
5. 通过 ssh 的证书登入,scp 来进行创建文件?

这是什么病毒,能很好的做定时任务的重启,我表示很想学习以下
learningman
2020-04-11 16:09:31 +08:00
@nnnToTnnn 还有替换系统自带的命令的
defunct9
2020-04-11 16:50:43 +08:00
开 ssh,让我上去看看
qwerthhusn
2020-04-11 18:30:51 +08:00
它会改你的二进制文件,甚至 cd,ls 都是动过手脚的,最简单的就是重装,加强安全防护
PHPer233
2020-04-11 18:41:03 +08:00
1. 你的服务器可能存在某个漏洞,导致黑客能够随时入侵并植入恶意软件。2. 黑客给你的服务器设置了某种后门,即使 kill 进程后也会自动下载运行挖矿软件。
zxfgds
2020-04-11 19:36:53 +08:00
oh , 估计百分之八十可能 redis 未设置密码, 然后 端口开放到公网了吧?
zxfgds
2020-04-11 19:38:49 +08:00
CTRL+回车 怎么就发送了呢.

检查所有用户的 crontab 删除之 , 然后删除异常文件 , redis 设置密码, 不对公网开放 . 修改 ssh 默认端口. 重启 ,解决问题.
wmhx
2020-04-11 20:51:01 +08:00
如果是 root 进程的,那么重装吧,没有更好办法啦.

如果是普通用户就全部干掉.
bzw875
2020-04-11 21:02:14 +08:00
唉,我买的 2 个外网 vps 都被黑了,厂商直接关掉我 vps
iamwin
2020-04-12 11:31:27 +08:00
别用一键脚本,自己重装系统

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/661433

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX