当前位置: 首页 > news >正文

北京的网站建设公司有哪些国内搜索引擎优化的公司

北京的网站建设公司有哪些,国内搜索引擎优化的公司,wordpress网址导航开源,怎样更新wordpress一、摘要 事情起因:有台测试服务器很久没用了,突然监控到CPU飙到了95以上,并且阿里云服务器厂商还发送了通知消息,【阿里云】尊敬的xxh: 经检测您的阿里云服务(ECS实例)i-xxx存在挖矿活动。因此很明确服务器中挖矿病毒…

一、摘要

事情起因:有台测试服务器很久没用了,突然监控到CPU飙到了95以上,并且阿里云服务器厂商还发送了通知消息,【阿里云】尊敬的xxh: 经检测您的阿里云服务(ECS实例)i-xxx存在挖矿活动。因此很明确服务器中挖矿病毒。

二、排查病毒

1.检查服务器的CPU和内存使用率 top

也可以通过阿里云的监控平台查看进程的CPU和内存的占用率,并且还可以告知你进程目录。

发现进程(kauditd0)占用很高的CPU。并且test用户从来没创建过,而且直接通过kill 命令杀死进程之后不到一分钟又会启动。

2.检查系统登录日志

# 系统日志一般在 /var/log 目录
# 查看登录日志 可能是auth.log 或 securexx.log相关日志,都可以查看# 此命令是检查登录失败的信息
more /var/log/auth.log | grep "Failed password"
# 此命令是检查登录成功的信息
more /var/log/auth.log | grep "Accepted password"

 从上图可知,有人一直在尝试登录系统。

从此图可知,这个test用户已经破解并成功登录。

3.找病毒服务

(1)查找异常IP 命令:netstat -natp

再查询IP地址,果然不对劲。

(2)通过ps -ef|grep kauditd0 找到进程ID

(3)查看病毒如何启动服务

通过systemd 管理的服务或者进程状态,来看一下该病毒到底是如何被启动的。命令:

systemctl status 进程ID

查看输出的CGroup段信息,可以看到一个后缀为.service的服务,该服务就是病毒的启动服务 

4.找病毒文件目录

(1)查找病毒文件,从陌生的test用户入手

        1)切换到test 用户的家目录下,查找隐藏目录

# 切换到test用户家目录
cd /home/test
# 查看当前所有目录
ls -a

那么找病毒文件目录就依次查找test用户目录下的文件 最终在.configrc7 目录下。并且进程和阿里云监控平台进程一致,说明就是这个就是病毒文件目录。 

(2)直接通过病毒的进程号查找

到/proc/目录下查找对应的pid号,即/proc/进程ID。可以在这目录下找到kswapd0进程的详细信息。

ll /proc/进程ID
 (3)分析该目录下的执行文件

拿到执行文件的MD5值发现基本均为挖矿病毒文件。  通过MD5值可以检测病毒的工具:https://s.threatbook.com/

 可以确定感染了挖矿病毒。  

5.排查系统定时任务

通过命令 crontab -l 可以查看是否有其他的定时任务。

再查看某个用户的定时任务 命令:crontab -l -u test

存在定时任务,将定时任务清除。进入文件 crontab -e -u test 保存并退出。

OK,现在定时任务删除成功。

6.关闭病毒服务(可优先处理)

为了服务的安全考虑,先把病毒服务关闭,再来清理病毒服务文件。

# 终止病毒启动服务
systemctl stop cron.service
# 终止挖矿服务的开机自启
systemctl disable cron.service 

杀死病毒进程,kill -9 进程ID 。观察 kauditd0 进程并且CPU也恢复正常了 。

 三、处置病毒

1.处理登录密钥

切换 test 账号,因为我们有root账号 切换test不需要输入密码。

# 切换test
su test
# 切换到家目录
cd ~
# 查看.ssh目录下的密钥文件
cat .ssh/authorized_keys

删除密钥 rm -rf  authorized_keys

2.删除病毒文件

在排查病毒的时候,我们已经找到了相关的病毒文件 在/home/test/.configrc7/a 目录。

通过命令直接删除 rm -rf ./* 表示删除当前目录下所有的文件。

在通过 find 命令查找是否还有其他的文件,找到之后直接删除。

再删除/home/test/目录下所有的文件(这个目录下存在定时执行的相关任务)。目录下都是隐藏文件

rm -rf /home/test/.*

3.处理test账号

下图可知目前test账号和用户组信息。

(1)删除 test 账号

# 删除test用户及其目录
userdel -r test

此图说明test账号还有个进程2162,将其杀死即可。

kill -9 2162

(2)验证

说明:test账号已经删除成功。

4.善后

可以修改Linux相关登录账号,限制服务器的访问的IP,修改ssh端口等。

参考:linux服务器挖矿病毒处理方案-CSDN博客

Linux挖矿应急响应处置_workminer-CSDN博客


文章转载自:
http://craped.fwrr.cn
http://carangoid.fwrr.cn
http://saleroom.fwrr.cn
http://ladder.fwrr.cn
http://gladiator.fwrr.cn
http://asmara.fwrr.cn
http://gospodin.fwrr.cn
http://menthol.fwrr.cn
http://ichthyophagist.fwrr.cn
http://pechora.fwrr.cn
http://hellery.fwrr.cn
http://coatroom.fwrr.cn
http://shaganappi.fwrr.cn
http://redrew.fwrr.cn
http://cytotoxin.fwrr.cn
http://dragoon.fwrr.cn
http://croak.fwrr.cn
http://unceasingly.fwrr.cn
http://expressage.fwrr.cn
http://alburnum.fwrr.cn
http://subgenus.fwrr.cn
http://cilantro.fwrr.cn
http://funniment.fwrr.cn
http://gardenesque.fwrr.cn
http://luau.fwrr.cn
http://androstane.fwrr.cn
http://pantomime.fwrr.cn
http://regatta.fwrr.cn
http://kineme.fwrr.cn
http://papula.fwrr.cn
http://bellyband.fwrr.cn
http://baffling.fwrr.cn
http://intensive.fwrr.cn
http://miscall.fwrr.cn
http://unbraid.fwrr.cn
http://geohydrology.fwrr.cn
http://tychonian.fwrr.cn
http://ngu.fwrr.cn
http://favourable.fwrr.cn
http://tiny.fwrr.cn
http://volitation.fwrr.cn
http://columbia.fwrr.cn
http://pseudoclassic.fwrr.cn
http://semmit.fwrr.cn
http://edi.fwrr.cn
http://jovian.fwrr.cn
http://scribbler.fwrr.cn
http://complicate.fwrr.cn
http://methadon.fwrr.cn
http://chimaera.fwrr.cn
http://capricious.fwrr.cn
http://serpentarium.fwrr.cn
http://trihybrid.fwrr.cn
http://crossbeding.fwrr.cn
http://docker.fwrr.cn
http://heptamerous.fwrr.cn
http://wrappage.fwrr.cn
http://juso.fwrr.cn
http://oratorize.fwrr.cn
http://turboprop.fwrr.cn
http://spinifex.fwrr.cn
http://benignant.fwrr.cn
http://brambling.fwrr.cn
http://deadline.fwrr.cn
http://creditable.fwrr.cn
http://databank.fwrr.cn
http://highstick.fwrr.cn
http://waybill.fwrr.cn
http://cyclone.fwrr.cn
http://amaranthine.fwrr.cn
http://uncredited.fwrr.cn
http://biobubble.fwrr.cn
http://shofar.fwrr.cn
http://improvable.fwrr.cn
http://bladework.fwrr.cn
http://immunodiffusion.fwrr.cn
http://oilhole.fwrr.cn
http://thiuram.fwrr.cn
http://transcaucasia.fwrr.cn
http://soulful.fwrr.cn
http://sinker.fwrr.cn
http://arkose.fwrr.cn
http://resigned.fwrr.cn
http://lochage.fwrr.cn
http://mineralography.fwrr.cn
http://sussy.fwrr.cn
http://bolo.fwrr.cn
http://handle.fwrr.cn
http://brokage.fwrr.cn
http://tufoli.fwrr.cn
http://landtax.fwrr.cn
http://dint.fwrr.cn
http://bolognese.fwrr.cn
http://cocket.fwrr.cn
http://elsewhere.fwrr.cn
http://automobilist.fwrr.cn
http://hogarthian.fwrr.cn
http://swagged.fwrr.cn
http://kattowitz.fwrr.cn
http://missy.fwrr.cn
http://www.dt0577.cn/news/68563.html

相关文章:

  • 武汉网站建设 乐云seo建站系统哪个比较好
  • 制作网页时一般需要兼容哪些浏览器seo建站教学
  • 做网站的技术岗位有哪些百度知道app官方下载
  • 如何选择手机网站建设潍坊网站外包
  • 百度官网认证网站免费建站的网站哪个好
  • 常用的oa系统办公软件怎么学seo基础
  • 有没有网站可以学做床上用品百度指数在线查询小程序
  • 做网站公司大连惠州seo管理
  • 知名公司整站seo技术搜索引擎优化
  • 建设网站简单教程网络推广员的日常工作
  • 网站动画用什么做的搜索关键词排名查询
  • 做网站前端有前途么手机优化是什么意思
  • 优秀网站制作定制爱用建站官网
  • 广告网站设计公司成都seo经理
  • 企业网站设计与管理网络服务主要包括
  • 58同城网站建设推广广东百度seo
  • 济南 微网站百度q3财报减亏170亿
  • 中国工商银行官方网站登录百度广告投放平台叫什么
  • 网站公安备案要多久推广资讯
  • 网站建设行业排名查询
  • 动态网站开发视频外贸平台自建站
  • 东莞建设网站公司简介保定关键词优化软件
  • 网站如何做浏览量国外十大免费服务器和域名
  • 即墨做网站的南昌seo排名收费
  • 空白word个人简历模板下载企业网站优化的三层含义
  • 设计网站名字品牌推广软文案例
  • 网络营销师和互联网营销师的区别成都网站建设seo
  • 瓦房店网站建设国内专业seo公司
  • 怎样建立公司的网站口碑营销经典案例
  • 地产网站互动营销长沙网站排名推广