Discuz! Board

 找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 777|回复: 0
打印 上一主题 下一主题

清除Linux挖矿病毒的经历(sysupdate, networkservice进程)

[复制链接]

1228

主题

1996

帖子

7570

积分

认证用户组

Rank: 5Rank: 5

积分
7570
跳转到指定楼层
楼主
发表于 2020-6-30 15:50:17 | 只看该作者 |只看大图 回帖奖励 |倒序浏览 |阅读模式
本帖最后由 Qter 于 2020-6-30 18:06 编辑



sysupdate 系统更新??
networkservice 网络服务???

上阿里云管理控制台看看CPU占用率,占用率直接100%,再看看CPU以及内存的记录,已经被占领两三天了,阿里云也没有告警。

清除的过程

使用top已经知道了进程号,接下来看看位置,命令ls -l proc/{进程号}/exe

  1. [root@VM_0_15_centos cron]# ls -l /proc/2835/exe

  2. lrwxrwxrwx 1 nobody nobody 0 Jun 30 12:31 /proc/2835/exe -> /tmp/sysupdate

  3. [root@VM_0_15_centos cron]# ls -l /proc/28127/exe

  4. lrwxrwxrwx 1 nobody nobody 0 Jun 30 15:31 /proc/28127/exe -> /tmp/networkservice

  5. [root@VM_0_15_centos cron]# ls -l /proc/28137/exe

  6. lrwxrwxrwx 1 nobody nobody 0 Jun 30 15:31 /proc/28137/exe -> /tmp/networkservice
复制代码
sysupdate、networkservice都在/tmp/目录下

到tmp下,除了sysupdate、networkservice 同时还有sysguard、update.sh、config.json,找到了源头update.sh



删除定时任务
rm /var/spool/cron/root 或crontab -r

杀掉进程 删除文件
首先杀进程,kill -9 {进程号},然后删除文件
直接删除sysupdate你会发现无法删除,因为一般病毒会使用chattr +i命令,我们使用chattr -i sysupdate,然后再 rm -f sysupdate 即可正常删除。
chattr -i sysupdate
rm -rf sysupdate
同理删除networkservice、sysguard、update.sh、config.json。

/root/.ssh/authorized_keys 删除或修复
———————————————
rm -fr authorized_keys
rm: cannot remove ‘authorized_keys’: Operation not permitted
chattr -i authorized_keys
-bash: chattr: command not found
yum -y install e2fsprogs
安装不上
复制一个过去

scp /drives/c/chattr root@192.168.1.2:/usr/bin/chattr
scp /drives/c/lsattr root@192.168.1.2:/usr/bin/lsattr





回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|Archiver|手机版|小黑屋|firemail ( 粤ICP备15085507号-1 )

GMT+8, 2024-4-19 15:47 , Processed in 0.060009 second(s), 22 queries .

Powered by Discuz! X3

© 2001-2013 Comsenz Inc.

快速回复 返回顶部 返回列表