首页 > 其他分享 >挖矿病毒流量特征学习

挖矿病毒流量特征学习

时间:2024-12-05 10:53:59浏览次数:3  
标签:密码 用户 流量 etc PASS 挖矿 病毒

矿病毒流量特征分析

1.如何判断服务器感染了挖矿病毒

1.1查看服务器 cpu运行状态

top命令是Linux下常用的性能分析工具,能够实时显示系统中各个进程的资源占用状况,类似于Windows的任务管理器。

 

 ps命令 

ps –aux|sort –rn –k +3 |head

free命令

 

2.  查看网络流量 ,观察对外网访问的流量,

2.1查看有无异常 持续,新增 对外访问的ip  ;

2.2筛选 特征字段XMRig/5.1.0得知,这是挖矿通信流量。

2.3将ip拿去 微步在线查询,看ip 是否已经标注恶意

 

2.如何处理挖矿病毒

1.top 检查可疑进程,pkill 杀死进程,如果进程还能存在,说明一定有定时任务或守护进程(开机启动),检查/var/spool/cron/root 和/etc/crontab 和/etc/rc.lcoal

2.找到可疑程序的位置将其删除,如果删除不掉,查看隐藏权限。lsattr chattr 修改权限后将其删除即可。

4.在防火墙关闭不必要的映射端口号,重启再测试是否还会有可疑进程存在。

 

 

3.防护措施

1.建议配置login.defs文件。具体可参考如下:
PASS_MAX_DAYS 90        用户密码的最长有效天数
PASS_MIN_DAYS 1           用户两次修改密码之间的最短间隔天数。这里设置为 1 天
PASS_MIN_LEN 8             用户密码的最短长度
PASS_WARN_AGE 7        用户密码过期前多少天开始提醒用户修改密码
FAIL_DELAY 10                 当用户输入错误密码后,系统会延迟 10 秒再进行下一次认证尝试   防止暴力破解
2、配置pam.d/system-auth文件,具体可参考如下:
account required /lib/security/pam_tally.so deny=5 no magic_root reset。
password required pam_cracklib.so dcredit=-1 ucredit=-1 ocredit=-1 lcredit=0 minlen=8
4、建议使用chmod命令修改rc3.d等文件权限,满足配置文件权限不能大于644,可执行文件不能大于755的原则。
5、建议系统部署支持统一管理的恶意代码防范软件,定期对服务器操作系统进行恶意代码扫描。
7、建议限制登录终端的操作超时锁定时间,具体可参考如下,配置/etc/profile文件,添加TMOUT=300,超时退出参数。

8、配置 /etc/hosts.deny和/etc/hosts.allow文件,限制终端登陆地址范围

 

 4.结果验证

1.系统资源占用恢复正常: top指令查询

2.不再自动生成异常定时任务

3.在/etc/rc* 这些目录下,没有病毒相关异常文件

 

 

参考文章:

https://www.freebuf.com/articles/paper/348936.html

https://blog.csdn.net/qq_31457413/article/details/98942964

标签:密码,用户,流量,etc,PASS,挖矿,病毒
From: https://www.cnblogs.com/easyday/p/18588073

相关文章

  • 如何在易优CMS中检查和清理木马病毒?
    在易优CMS中,检查和清理木马病毒是确保网站安全的重要步骤。以下是一套详细的步骤,帮助您彻底清理木马病毒:第一步:备份数据登录后台管理界面:打开浏览器,输入您的易优CMS后台管理地址,例如:http://你的域名/admin.php。输入您的管理员账号和密码,点击登录进入后台管理界面。备......
  • 红队/白帽必经之路(18)——如何用Metasploit 制作Windows恶意木马病毒/软件获取shell[
    上节回顾目录上节回顾1.模拟黑客给真正的快播软件加上后门先下载一个正常的快播软件可以下载绿色版本,免安装的快播软件上传到QvodTerminal.exe到kali上对QvodTerminal.exe注入payload后门程序使用绑定了后门的QvodTerminal.exe替换原来的QvodTerminal.e......
  • 数证杯2024-网络流量分析
    数证杯2024-网络流量分析学习:2024数证杯初赛-WXjzc-博客园1.[填空题]分析网络流量包检材,写出抓取该流量包时所花费的秒数?(填写数字,答案格式:10)(2分)思路:统计-->捕获文件属性​​答案:35042.[填空题]分析网络流量包检材,抓取该流量包时使用计算机操作系统的build版本......
  • 计算机毕业设计Spark+SpringBoot旅游推荐系统 旅游景点推荐 旅游可视化 旅游爬虫 景区
    温馨提示:文末有CSDN平台官方提供的学长联系方式的名片!温馨提示:文末有CSDN平台官方提供的学长联系方式的名片!温馨提示:文末有CSDN平台官方提供的学长联系方式的名片!作者简介:Java领域优质创作者、CSDN博客专家、CSDN内容合伙人、掘金特邀作者、阿里云博客专家、51CTO......
  • 服务器中流量与带宽的关系
    企业在进行使用服务器的过程中,经常会听到网络流量和网络带宽专用名词,在我们的日常生活中也使用到,今天我们就来了解一下服务器中流量和带宽的关系吧!服务器中的流量与带宽主要就是指两种不同的计算单位,1M带宽相当于1024KB流量,服务器一般会根据不同的计算单位划分为不限流量和限......
  • 渗透测试之Web基础之Linux病毒编写——泷羽sec
    声明:        学习视频来自B站UP主泷羽sec,如涉及侵权马上删除文章。本文只涉及学习内容,其他的都与本人无关,切莫逾越法律红线,否则后果自负泷羽sec的个人空间-泷羽sec个人主页-哔哩哔哩视频(bilibili.com)https://space.bilibili.com/350329294导读:时刻保持谦逊......
  • 精准用户获取与私域流量运营:多商户链动 2+1 模式商城小程序的赋能策略
    摘要:本文聚焦于精准用户对商业运营的核心价值,深入剖析获取精准用户的有效途径,特别围绕目标用户画像及出没场景展开分析。同时,探讨在私域流量构建进程中,多商户链动2+1模式商城小程序如何融入精准用户运营体系,助力企业达成用户转化、复购及转介绍,进而搭建高质量私域流量池,释放......
  • 社交电商破局之“2+1 链动模式 O2O 商城小程序源码”赋能流量困境突围
    摘要:本文聚焦于当下商家在流量困境中挣扎的现状,剖析传统电商高流量成本、平台流量获取难等痛点,阐述私域流量池兴起的缘由与价值。重点探究“2+1链动模式O2O商城小程序源码”如何融入社交电商架构,通过创新机制与线上线下融合优势,助力商家突破流量瓶颈、降低获客成本、增强用......
  • 【河北建筑工程学院毕业论文】基于TCP/IP协议网络流量监控系统开发
    注:仅展示部分文档内容和系统截图,需要完整的视频、代码、文章和安装调试环境请私信up主。摘  要因特网的兴起,彻底改变了人们对信息的管理方式,早在90年代因特网刚刚兴起之时,人们就开始思考如何通过因特网来进行系统化的管理。然而,网络信誉度的认证困难,网络法规和政策的不完善......
  • [ctf]跟着风二西复现NSSCTF流量题目
    题目参考博客https://blog.csdn.net/zerorzeror/article/details/135737476?spm=1001.2014.3001.550220241130 [GKCTF2021]签到解题过程可以看到流量并不多,看到GET和POST里面有tmpshell 然后追踪HTTP流  可以看到初始的这一段字符,因为字符中字母最大的为f,无其他字......