原文:记一次阿里云被植入挖矿木马的事件

今天上午同事说我负责的那个模块不工作了,我登录了一下阿里云服务器排查一下,发现服务器运行很慢。 因为你敲的命令字符回传的很快,但是命令的响应时间长,所以是服务器卡了,而不是网络的问题 使用top查看一下,发现: 抱歉,没有及时截图,大家将就着看吧,大概就是上图的样子,cpu已经占到 , GB内存只剩 MB,而单独查看kworkerds进程就是如下结果: 毫无疑问,就是这家伙在占用服务器资源,因为服 ...

2019-05-17 16:49 2 1999 推荐指数:

查看详情

一次阿里服务器被挖矿程序植入处理(简单记录下)

2021年5月1日22点半左右,阿里报警发现Webshell文件 五一正放假在外面鬼混呢,想着这服务器也只是自己测试用的,没啥东西,就没及时上线处理。 等回家上线才发现服务器卡死了,CPU满载,后台一顿报警,赶紧上去处理下! 通过top,ps ...

Sun May 02 22:27:00 CST 2021 0 2019
一次服务器被植入挖矿木马cpu飙升200%解决过程

线上服务器用的是某讯的,欢快的完美运行着Tomcat,MySQL,MongoDB,ActiveMQ等程序。突然一则噩耗从前线传来:网站不能访问了。 此项目是我负责,我以150+的手速立即打开了服务器,看到Tomcat挂了,然后顺其自然的重启,启动过程中直接被killed,再试试数据库,同样 ...

Sat Jul 27 02:05:00 CST 2019 0 615
一次linux挖矿木马应急

1.拿到了一个靶机,top检查,发现有一个进程CPU利用率一直在百分之百,经过特征对比,发现是挖矿木马 2.利用 ll /proc/端口ID/exe 定位木马文件所在位置 3.rm -rf 删除掉木马文件 4.原本以为搞定了,过了一会发现还是有利用率百分之百情况 5.查看 cat ...

Fri Aug 16 16:19:00 CST 2019 0 523
一次挖矿木马的较量---linux下的挖矿

一次挖矿木马的较量 聚铭网络 2022-02-22 10:51:18 78105 1 一、概述 本文主要是记录了一次针对挖矿程序的应急响应处理,从三个部分来解读此次事件 ...

Wed Mar 16 18:17:00 CST 2022 0 1048
一次Xmrig挖矿木马排查过程

问题现象 Linux 服务器收到报警信息,主机 CPU 跑满。 自动创建运行 Docker 容器 xmrig, 导致其他运行中容器被迫停止。 问题原因 通过 top 命令可以看到有一个 xmrig 进程占用了99%的 CPU。 经定位,该进程是一个挖矿木马程序,通过上述截图 ...

Thu Jun 27 00:27:00 CST 2019 0 1750
一次Xmrig挖矿木马排查过程

问题现象 Linux 服务器收到报警信息,主机 CPU 跑满。 自动创建运行 Docker 容器 xmrig, 导致其他运行中容器被迫停止。 问题原因 通过 top 命令可以看到有一个 xmrig 进程占用了99%的 CPU。 经定位,该进程是一个挖矿 ...

Sat Aug 18 19:23:00 CST 2018 0 1089
一次服务器被植入挖矿脚本的解决过程

一次服务器被植入挖矿脚本的解决过程 删除挖矿脚本和对应的进程 找出并删除对应挖矿脚本文件 找出进程pid,并且kill掉 无法kill掉的是原进程的守护进程,原进程不在它也会自动关闭,所以不用管它 kill掉后cpu恢复正常 需要检查是否有定时任务 防止挖矿脚本重新 ...

Tue Nov 27 23:36:00 CST 2018 1 3131
一次服务器被挖矿的经历

收到中毒邮件通知 收到通知后思前想后,也不知道问题在哪,第一次遇到这事…… 分析 一查这是个挖矿软件,遂进入该目录 crontab 是定时任务,打开一看是: curl 是下载命令,定时下载init.sh脚本,浏览器手动下载后,立马被火绒拦截。我把它救出来后打开脚本,正是下载病毒 ...

Thu Aug 22 21:23:00 CST 2019 0 1624
 
粤ICP备18138465号  © 2018-2025 CODEPRJ.COM