首页 > 其他分享 >“挖矿”病毒排查处置方法

“挖矿”病毒排查处置方法

时间:2023-10-05 23:11:43浏览次数:34  
标签:主机 排查 是否 进程 挖矿 病毒

排查方法

挖矿病毒被植入主机后,利用主机的运算力进行挖矿,主要体现在CPU使用率高达90%以上,有大量对外进行网络连接的日志记录。

Linux主机中挖矿病毒后的现象如下图所示:

Windows主机中挖矿病毒后的现象如下图所示:

处置方法

一旦发现主机或服务器存在上述现象,则极有可能已经感染了挖矿病毒。可以通过以下步骤来删除病毒:

(一)Windows系统

1、对恶意程序进行清除操作,由于挖矿木马具有很强存活能力,不建议手工查杀,建议使用杀毒软件对主机进行全盘扫描和查杀,如无法清除的建议重新安装系统及应用

2、在防火墙关闭不必要的映射端口号或服务,重启再测试是否还会有可疑进程存在;

3、对操作系统及系统相关管理界面的登录设置强密码(10位以上,大小写字母、数字及特殊字符的组合)。

(二)Linux/mac系统

1、通过安装防病毒软件(详见附件),对主机进行全盘扫描和查杀,如无法清除的建议重新安装系统及应用

2、如具备较强动手能力,可参照以下说明进行排查:

  1)排查是否存在异常的资源使用率(内存、CPU等)、启动项、进程、计划任务等,使用相关系统命令(如netstat)查看是否存在不正常的网络连接,top 检查可疑进程,pkill 杀死进程,如果进程还能存在,说明一定有定时任务或守护进程(开机启动),检查/var/spool/cron/root 和/etc/crontab 和/etc/rc.local

  2)查找可疑程序的位置将其删除,如果删除不掉,查看隐藏权限。lsattr chattr 修改权限后将其删除。

  3)查看/root/.ssh/目录下是否设置了免秘钥登陆,并查看ssh_config配置文件是否被篡改。

3、在防火墙关闭不必要的映射端口号或服务,重启再测试是否还会有可疑进程存在。

4、建议系统管理员对操作系统及系统相关管理界面的登录设置强密码(10位以上,大小写字母、数字及特殊字符的组合);

防范建议

目前防范挖矿病毒的主要措施有:

1、多台机器不要使用相同的账号和口令,登录口令要有足够的长度和复杂性,并定期更换登录口令;

2、定期检查服务器是否存在异常,查看范围包括但不限于:

  a)是否有新增账户、未知进程;

  b)系统日志是否存在异常;

  c)杀毒软件是否存在异常拦截情况;

3、定期检测电脑、服务器、WEB网站中的安全漏洞,及时更新补丁;

4、对于服务器,建议配置访问控制,仅允许授权IP访问;

5、安装安全软件并升级病毒库,定期全盘扫描,保持实时防护;

6、从正规渠道下载安装软件,不安装未知的第三方软件,不点击未知的链接。

标签:主机,排查,是否,进程,挖矿,病毒
From: https://www.cnblogs.com/zhaoyunxiang/p/17744083.html

相关文章

  • web性能问题排查--上
    web有严重的内存泄漏,因此要进行性能排查并进行优化web性能问题排查--上1、如何定位到有内存泄漏2、导致js内存泄露的常见原因(开发的时候就要注意)2.1eventBus未销毁2.2setInterval(定时器)没有销毁2.3addEventListener2.4匿名函数(bind方法为例)导致无法解绑2.5第三方组件库,vue......
  • SqlServer数据库分页查询问题排查
    使用docker安装下载镜像dockersearchmssql-serverdockerpulldatagrip/mssql-server-linux创建容器dockerrun-d--namesqlserver-p1433:1433-e'ACCEPT_EULA=Y'-e'SA_PASSWORD=szz123456'datagrip/mssql-server-linuxACCEPT_EULA需要设置为Y以接受SQL......
  • msmpeng.exe是Windows Defender反病毒软件的主要执行文件,其作用是扫描系统中的文件和
    msmpeng.exe是WindowsDefender反病毒软件的主要执行文件,其作用是扫描系统中的文件和进程,以便检查是否存在恶意软件。WindowsDefender是微软官方提供的反病毒软件,随Windows操作系统一起提供。如果您使用Windows10操作系统,那么您已经拥有了WindowsDefender。启用WindowsDefend......
  • 网络问题排查
    目录网络原理windows平台routeLiunx平台网络原理https://www.cnblogs.com/hhddd-1024/p/15173532.htmlwindows平台1、先确认哪些网卡能访问网络,然后再确定能访问目标网络route静态路径表:由系统管理员事先设置好固定的路径表称之为静态(Static)路径表,一般是在系统安装时就......
  • 视频汇聚平台/视频管理平台EasyCVR开启后无法正常使用的原因排查
    EasyCVR视频汇聚平台能够在复杂的网络环境下,将各种分散的视频资源进行统一汇聚、整合和集中管理。在视频监控播放方面,EasyCVR支持多种播放协议,包括HLS、HTTP-FLV、WebSocket-FLV、WebRTC、RTSP和RTMP,并且支持对外分享。平台提供1、4、9、16个画面窗口播放的功能,可以同时播放多路视......
  • postgresql xid回卷预防及排查
    监控WITHmax_ageAS(SELECT2000000000asmax_old_xid,settingASautovacuum_freeze_max_ageFROMpg_catalog.pg_settingsWHEREname='autovacuum_freeze_max_age'),per_database_statsAS(SELECTdatname......
  • Java内存分析工具实践之resourcemanager内存泄漏排查
    ......
  • goland编辑器编译的时候报错package xxx is not in GOROOT的原因排查
    先介绍下,我的目录部署情况1、GOROOT=C:\ProgramFiles\Go(我的golang环境装在c盘的)2、GOPATH=E:\Go(项目目录我放在E盘的)3、GO111MODULE=auto(默认值,没有改过)4、GOVERSION=go1.20.6(我的golang版本)5、项目结构,遵循官方推荐的方式E:\Go——bin——pkg——src 6、本次需要......
  • MySQL事务死锁问题排查
    一、背景在预发环境中,由消息驱动最终触发执行事务来写库存,但是导致MySQL发生死锁,写库存失败。com.mysql.jdbc.exceptions.jdbc4.MySQLTransactionRollbackException:rpcerror:code=Aborteddesc=Deadlockfoundwhentryingtogetlock;tryrestartingtransaction(er......
  • Mac故障排查系列:redis删除key报错MISCONF Redis is configured to save RDB snapshots
    背景:Mac下使用AnotherRedisDesktopManager客户端,删除key,遇到报错:MISCONFRedisisconfiguredtosaveRDBsnapshots,butit'scurrentlyunabletopersisttodisk.Commandsthatmaymodifythedatasetaredisabled,becausethisinstanceisconfiguredtoreporte......