首页 > 其他分享 >systemd病毒遏制流程参考

systemd病毒遏制流程参考

时间:2023-09-12 16:56:25浏览次数:40  
标签:systemd 流程 private sh KGSQe54IJ4MvjaC7DQ49V970OvEbuWW 进程 遏制 挖矿

systemd挖矿病毒遏制流程参考
top 查看进程占用情况
systemctl status 128724 找出占用较高的恶意进程的相关进程
kill STOP 128724 121095 停止对应恶意PID进程,为服务器CPU降压(注:这里不推荐直接删除进程,因为挖矿往往存在定时任务,删除后还会自动生成,但停止恶意进程会使其陷入一个执行的空窗期,为我们的清理排查赢得时间)
crontab -l 查看计划任务
三个核心自动挖矿任务文件位置:
/etc/cron.d、/root/、/opt/文件夹下(以systemd命名)
ls -al /etc/cron.d
ls -al /root/
ls -al /opt/
cat /etc/cron.d/0systemd-private-KGSQe54IJ4MvjaC7DQ49V970OvEbuWW
cat /opt/systemd-private-KGSQe54IJ4MvjaC7DQ49V970OvEbuWW.sh
cat /root/.systemd-private-KGSQe54IJ4MvjaC7DQ49V970OvEbuWW.sh

删除挖矿文件和计划任务
清除crontab里挖矿计划任务https://drive.weixin.qq.com/s?k=AHEAxAeGABEeUP0wZOAUoAvwaSAEY
rm-rf /etc/cron.d/0systemd-private-KGSQe54IJ4MvjaC7DQ49V970OvEbuWW
rm-rf /root/.systemd-private-KGSQe54IJ4MvjaC7DQ49V970OvEbuWW.sh
rm-rf /opt/systemd-private-KGSQe54IJ4MvjaC7DQ49V970OvEbuWW.sh
删除以上文件后,再模糊查询检索一下
find / -iname .systemd-private*
find / -iname systemd-private*
find / -iname 0systemd-private*
find / -iname .systemd-service.sh
find / -iname systemd-service.sh
kill -9 128724 121095 kill 掉对应的进程PID
rm -rf /tmp.X11-unix/ (可选)

grep "systemd-" /var/log/cron //查看自启动日志,看看是否还有新增任务

总结:
计划任务:
crontab -l
27 * * * * /root/.systemd-private-KGSQe54IJ4MvjaC7DQ49V970OvEbuWW.sh > /dev/null 2>&1 &
三个核心自动生成挖矿任务的文件位置:
/etc/cron.d/0systemd-private-KGSQe54IJ4MvjaC7DQ49V970OvEbuWW // 第一挖矿进程
/root/.systemd-private-KGSQe54IJ4MvjaC7DQ49V970OvEbuWW.sh // 挖矿子进程1
/opt/systemd-private-KGSQe54IJ4MvjaC7DQ49V970OvEbuWW.sh // 挖矿子进程2
/tmp/.X11-unix/ //挖矿pid目录
序号 名字 属性 作用
1 11 文件 病毒运行进程pid
2 01 文件 守护进程pid
3 22 文件 ssh爆破进程pid??
4 sshd 目录 ssh密码爆破相关信息

标签:systemd,流程,private,sh,KGSQe54IJ4MvjaC7DQ49V970OvEbuWW,进程,遏制,挖矿
From: https://www.cnblogs.com/zmh520/p/17697143.html

相关文章

  • 开源即时通讯(IM)项目OpenIM源码部署流程
    由于OpenIM依赖的组件较多,开发者需求不一,导致OpenIM部署一直被人诟病,经过几次迭代优化,包括依赖的组件compose的一键部署,环境变量设置一次,全局生效,以及脚本重构,目前OpenIM部署比较丝滑,特写文章分享给大家。OpenIM是什么OpenIM不是一个独立的聊天产品,它不像telegram、S......
  • docker部署springboot+vue项目环境安装及部署流程
    后端项目打jar包修改及配置项1、修改配置文件application-prod.yml中的mysql配置和redis配置2、切换Maven为生产模式3、Maven打包4、拿到打包后的jar 包5、拿到jar包之后在Linux中使用nohupjava-jarjeecg-system-start-3.5.0.jar>catalina.out2>&1&命令即可启动项......
  • 软件测试报告办理地点流程介绍,第三方软件测试报告收费如何?
    ​软件测试报告的费用一、软件测试报告可以在哪里办理对于软件的测试报告的办理,一般可以在自己城市的软件测评中心办理。测评中心是由政府主导,所以在测试内容方面会更加严苛,某些测试项目可能不会通过,而且测试费用都比较高,会超过预算。除此之外,业界统一认为:找专业的第三方软件......
  • docker 部署环境基本流程
    博客地址:https://www.cnblogs.com/zylyehuo/环境部署的问题,非常棘手,因此引入了容器技术解决环境迁移的难题1.利用虚拟机的模板克隆功能,将整个机器的环境复制一份,再丢给第二个机器去使用2.最好是使用docker去部署环境docker的生命周期概念镜像,是一个系统的......
  • hive启动整个流程
    首先是start-all.sh然后打开历史服务器:mapred--daemonstarthistoryserver最后首先启动metastore服务,然后启动hiveserver2服务nohupbin/hive--servicemetastore>>logs/metastore.log2>&1&nohupbin/hive--servicehiveserver2>>logs/hiveserver2.log2>&1&......
  • BufferPool概念详情+工作流程
    概念详解MySQL中的bufferpool是用于缓存数据页的内存池,是MySQL中非常重要的组件之一。bufferpool中存储了MySQL中最常用的数据页,包括索引页和数据页,这些数据页被缓存到内存中,以提高查询性能。下面是bufferpool的一些详细介绍:bufferpool的作用:bufferpool是MySQL用于缓存数据页......
  • 改变业务流程的未来力量
    随着人工智能技术的快速发展,生成式AI正在改变着企业的业务流程。生成式AI技术可以利用大量的数据和算法来模拟人类智能,从而在各种业务场景中实现自动化和智能化。本文将详细介绍生成式AI对业务流程的影响以及企业如何应用生成式AI来提升业务流程效率和质量。一、生成式AI对业务流程......
  • Lnton羚通视频分析算法开发平台关于AI智能识别操作行为流程规范识别算法分析展示
    Lnton羚通的算法算力云平台是一款优秀的解决方案,具有突出的特点。它提供高性能、高可靠性、高可扩展性和低成本的特性,使用户能够高效地执行复杂计算任务。此外,平台还提供丰富的算法库和工具,并支持用户上传和部署自定义算法,提升了平台的灵活性和个性化能力。AI工人操作行为流程规范......
  • [框架设计之道(二)]设备、任务设置及业务流程
    目录说明此文档是开发中对设备设置项的管理。因为硬件在使用的过程中涉及大量设置项,因此需要单独开一篇文档说明设备的设置和任务的设置。一、设备设置1.基础接口//////配置文件管理模块///classTSG_ConfigHelper:publicTSG_Framework{public:virtualboolInit......
  • 用vue开发新项目的前期步骤流程
     一、git代码托管平台1)注册登录:Gitee-基于Git的代码托管和研发协作平台2)在码云上传本地已存在项目:编辑编辑3)安装git::https://git-scm.com/4)克隆码云上的项目到本地:gitclone仓库地址5)搭建项目环境6)将代码上传到gitee.com的仓库中:git的使用,查看另外一篇文章二、搭建vue项目环......