服务器被挖矿了怎么办,实战清退

这篇具有很好参考价值的文章主要介绍了服务器被挖矿了怎么办,实战清退。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

    当我们发现服务器资源大量被占用的时候,疑似中招了怎么办

 第一时间重启服务是不行的,这些挖矿木马一定是会伴随着你的重启而自动重启,一定时间内重新霸占你的服务器资源

  第一步检查高占用进程

     

top -c 
ps -ef 

要注意这里%CPU,如果出现100.0之类或者异常高占用的进程,那么毋庸置疑它正在被奴役挖矿

服务器被挖矿了怎么办,实战清退,服务器,运维

可以看到我这边有一个名为xmrig(有经验的这里看到名字直接就能判断)的进程霸占了100.3的资源,这里中招了

那么我们怎么清退它呢?

ps -ef | grep xmrig

ps -ef | grep sysetmd

 服务器被挖矿了怎么办,实战清退,服务器,运维

这里杀掉sysetmd进程

kill -9 475

 服务器被挖矿了怎么办,实战清退,服务器,运维

我们可以在这里找到木马程序所在的目录,咱们进去把这些文件全删除了

rm -rf xmrig*

rm -rf /opt/sysetmd

删除了文之后,我们需要杀掉该挖矿进程

kill -9 挖矿进程的pid

kill -9 1138

这样挖矿的进程已经被删除了,还得做点其它的事

grep -rlE "\\-\\-donate\\-level|xmrig|\\/opt\\/sysetmd" /etc/systemd/system/*

服务器被挖矿了怎么办,实战清退,服务器,运维

 发现这两个不知道哪里来的服务,进去look look

服务器被挖矿了怎么办,实战清退,服务器,运维

服务器被挖矿了怎么办,实战清退,服务器,运维 可以发现它还是与木马有关,那我们得弄它

rm -f /etc/systemd/system/sysetmd.service
rm -f /etc/systemd/system/monero.service

 服务器被挖矿了怎么办,实战清退,服务器,运维

 好了服务弄没了

然后看看有没有定时任务,有的时候它会定时去检测xmrig挖矿木马是否在正常运行,不正常它会重新去做一系列的处理,重新植入木马,这时候我们要去取消这些定时任务

crontab -l

服务器被挖矿了怎么办,实战清退,服务器,运维

我这里没有异常的定时

然后,我们看看有没后门用户

cat .ssh/authorized_keys

这里我就不演示了,我用的事账号密码登录 ssh

我直接查看有没有留后门用户

cat /etc/passwd

服务器被挖矿了怎么办,实战清退,服务器,运维有一个异常的账号,除了root,居然还有一个超级权限,这确定不是自己以及其它开发人员创建的

那么我们干他丫的

userdel shaojiang99

服务器被挖矿了怎么办,实战清退,服务器,运维

发现它被一个进程为1的进程使用

服务器被挖矿了怎么办,实战清退,服务器,运维

 注意这些看起来像系统进程的最好不要kill掉,容易出现意外,把生产环境的服务给干费了,那我们得去删掉这个后门用户怎么办

直接vipw

服务器被挖矿了怎么办,实战清退,服务器,运维

直接删除这个账号,发现怎么都保存不了,权限给过去也是没有办法

那我们来看看这个文件的属性

lsattr /etc/passwd

发现该文件的属性为i  锁定状态

服务器被挖矿了怎么办,实战清退,服务器,运维

chattr -i /etc/passwd

然后再编辑 vipw

发现可以保存了

服务器被挖矿了怎么办,实战清退,服务器,运维

chattr +i /etc/passwd

重新锁定

清理完了文章来源地址https://www.toymoban.com/news/detail-844563.html

到了这里,关于服务器被挖矿了怎么办,实战清退的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • 服务器被攻击怎么办?如何防止服务器被攻击?

    目前,服务器遭受攻击已经成为屡见不鲜的事情了,而且大部分企业都发生过服务器被攻击的情况,从而导致业务无法正常运行,造成严重的损失和影响。那么服务器被攻击怎么办?如何有效应对服务器被攻击呢?跟着小编来看看吧。 1、换高防IP或切换高防服务器,流量攻击进

    2024年02月12日
    浏览(51)
  • 金融行业怎么选择服务器,被攻击了怎么办

    金融行业的数据信息量庞大,数据安全要求高,我们在选择服务器的时候,需要结合自身的业务发展方向和具体的模式合理的选择适合自己的服务器,这样我们在开展业务的同时,也能更好的保障业务的发展。今天,小编就来为大家详细的介绍一下金融行业服务器租用的注意

    2024年02月01日
    浏览(64)
  • 服务器宕机怎么办?怎么预防宕机?

           相信不少用户会听到或者在文章中提到电脑宕机或者服务器宕机,不少用户对宕机的意思不太理解。那么服务器宕机是什么意思?        宕机属于计算机的术语,指电脑或者服务器不能正常工作。口语中我们简单的把停掉机器叫做down机,转换为汉字是“宕机”,不

    2024年01月23日
    浏览(50)
  • 怎样处理服务器无法复制粘贴问题?服务器不能复制粘贴怎么办?

    我们经常需要在服务器上进行一些操作,如复制粘贴文件、修改配置等等。但有时候我们会遇到服务器无法使用复制粘贴功能的问题,这时该怎么办呢?以下是一些解决方法。   1.检查RDP剪贴板功能是否开启 在远程桌面连接(RDP)中,需要开启剪贴板功能才能进行复制粘贴操

    2024年02月12日
    浏览(43)
  • 服务器被攻击了怎么办?

    服务器被攻击是无法避免的,但是我们能通过做好防护措施,提高服务器的安全性,降低被攻击的几率。那么当服务器已经被 攻击了,怎样才能降低损失呢?该怎样补救? 断开网络 全部的攻击都来自于网络,因而,在知道系统正遭到网络黑客的攻击后,首先要做的便是断掉

    2024年02月14日
    浏览(47)
  • 服务器数据被盗了该怎么办

    随着互联网的发展,如今人们习惯了在互联网上分享生活、购物等等。便捷了人们的生活,也让互联网企业蓬勃生机,但同时也暗藏着危机。其中服务器被入侵是常见的黑客攻击方式,不仅会给企业带来经济损失,同时也让企业在公众面前失去了信誉。下面我们来看看一些案

    2024年02月04日
    浏览(52)
  • 服务器带宽有什么用? 带宽不足怎么办?

          服务器带宽是指服务器能够接收和传输数据的速率,通常以每秒传输的数据量来衡量。它是支持特定应用服务器网络和因特网(Internet)访问的单一网络线路,对网络速度、响应时间、应用程序处理速度等方面都有影响。 服务器带宽有什么作用? 1.提升数据传输速度:

    2024年01月18日
    浏览(47)
  • 国际站阿里云服务器无法安装程序怎么办?

    阿里云服务器是阿里云推出的一种云核算产品,它能够帮助企业和个人快速建立、扩展和管理网络服务。可是,有时候在运用阿里云服务器时,或许会遇到无法装置程序的问题。本文将具体介绍如何处理这个问题。 阿里云服务器无法装置程序或许是由多种原因导致的,包含但

    2024年02月07日
    浏览(63)
  • 阿里云轻量应用服务器流量用完了怎么办?

    阿里云轻量应用服务器的每个套餐配置里都对应的流量,很多人都有这个疑问,如果我流量用完了怎么办?服务器就停了吗?还是怎么样?其实不用担心,如果轻量服务器当月的流量用完了,我们有3种解决方法: 第一种:升级轻量应用服务器的套餐 比如说我们开始买的是

    2024年02月11日
    浏览(50)
  • 腾讯云国际站服务器端口开放失败怎么办?

    腾讯云服务器是腾讯公司推出的一种云服务,用户能够经过这种方式在互联网上进行数据存储和计算。然而,用户在运用腾讯云服务器时或许会遇到各种问题,其间端口敞开失利是一个常见问题。本文将具体介绍如何解决腾讯云服务器端口敞开失利的问题。 腾讯云服务器端口

    2024年02月08日
    浏览(50)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包