首页 > 系统服务 > 详细

Linux服务器惨遭挖矿

时间:2019-11-20 17:55:43      阅读:84      评论:0      收藏:0      [点我收藏+]

? 昨天为了协助客户测试业务,帮客户开通了一台云主机,因为是测试环境所以密码设置的很简单:1qaz@WSX,今天登陆的是否发现密码认证不通过了,确定机器是被黑掉了,估计多半是被国外小哥入侵挖矿了,记录下排查过程。

云控制台修改云主机密码

? 因为密码认证不通过无法登入系统,所以首先第一步是需要强制修改密码,目前大多数云厂商都支持控制台修改密码,所以这一步就不需要详细描述了。

查看云主机运行情况

技术分享图片

? 可以看到一个名为r64的进程已经将我4C的CPU完全占用,判断此进程为挖矿进程。
? 将此进程kill后发现会自启,怀疑有写入计划任务定时重启此进程。
技术分享图片

? 这个是被我查询到后注释的,因为是测试机,所以我也不是很在意,而且也想看看被植入的脚本都执行了些什么东西,所以就没有删除这些信息,先注释将CPU恢复正常即可,将此计划任务注释后发现进程没有再启动,系统恢复正常。
技术分享图片

公布挖矿脚本信息

技术分享图片

技术分享图片

技术分享图片

查看云主机监控信息

技术分享图片

Linux服务器惨遭挖矿

原文:https://www.cnblogs.com/Cherry-Linux/p/11899401.html

(0)
(0)
   
举报
评论 一句话评论(0
关于我们 - 联系我们 - 留言反馈 - 联系我们:wmxa8@hotmail.com
© 2014 bubuko.com 版权所有
打开技术之扣,分享程序人生!