国产 无码 综合区,色欲AV无码国产永久播放,无码天堂亚洲国产AV,国产日韩欧美女同一区二区

我的服務(wù)器被挖礦了,原因竟是。。。

這篇具有很好參考價值的文章主要介紹了我的服務(wù)器被挖礦了,原因竟是。。。。希望對大家有所幫助。如果存在錯誤或未考慮完全的地方,請大家不吝賜教,您也可以點(diǎn)擊"舉報(bào)違法"按鈕提交疑問。

「作者簡介」:CSDN top100、阿里云博客專家、華為云享專家、網(wǎng)絡(luò)安全領(lǐng)域優(yōu)質(zhì)創(chuàng)作者
「推薦專欄」:對網(wǎng)絡(luò)安全感興趣的小伙伴可以關(guān)注專欄《網(wǎng)絡(luò)安全入門到精通》

一、什么是挖礦

比特幣系統(tǒng)每隔一段時間就會在節(jié)點(diǎn)上生成一個「隨機(jī)代碼」,互聯(lián)網(wǎng)中的所有設(shè)備都可以尋找這個代碼,誰先找到就能獲得獎勵。

「尋找代碼」的過程,就是挖礦。

設(shè)備通過計(jì)算來篩選出符合條件的隨機(jī)代碼,每找到一個隨機(jī)代碼往往需要上萬億次的「哈希運(yùn)算」,CPU通常會被頂?shù)?00%。

為了「降低成本」,黑客往往會通過入侵的方式,控制別人的計(jì)算機(jī)來幫自己挖礦。

二、被挖礦主機(jī)現(xiàn)象

挖礦木馬最大的特點(diǎn)就是「CPU占用高」,占用高以后,電腦溫度就會升高、風(fēng)扇噪音也會變大,服務(wù)器上的業(yè)務(wù)變得異常緩慢。

三、挖礦木馬處置思路

1)隔離

非重要業(yè)務(wù)系統(tǒng)直接下線隔離再做排查。

重要業(yè)務(wù)系統(tǒng):在不影響業(yè)務(wù)的前提下,及時隔離當(dāng)前主機(jī),如禁用非業(yè)務(wù)使用端口、服務(wù)、配置ACL白名單。

2)確認(rèn)挖礦進(jìn)程

挖礦程序的進(jìn)程名稱一般表現(xiàn)為兩種形式:

一種是不規(guī)則的數(shù)字或字母,這種需要檢查哪些不常見的名字。

另一種是偽裝成常見的進(jìn)程,這種就重點(diǎn)看CUP占用高的進(jìn)程。

3)清除木馬

網(wǎng)絡(luò)層面阻斷挖礦木馬與礦池的通信。

清除挖礦定時任務(wù),啟動項(xiàng)等。

定位挖礦文件位置并刪除。

4)加固

根據(jù)挖礦木馬的傳播方式,修復(fù)相應(yīng)漏洞,防止再次感染。


四、挖礦木馬處置步驟

首先根據(jù)CPU占用率確定確定挖礦進(jìn)程,找到母體文件并清除。

而后是檢查計(jì)劃任務(wù)、啟動項(xiàng)中,挖礦木馬的持久化操作,杜絕復(fù)發(fā)。

最后通過賬號、日志、母體文件等信息,溯源攻擊路徑。

1)Windows

0、挖礦木馬現(xiàn)象

CPU占用高,主機(jī)卡頓

1、排查進(jìn)程

思路:

通過網(wǎng)絡(luò)連接定位進(jìn)程PID,再通過PID定位具體程序,通過任務(wù)管理器定位進(jìn)程文件位置。
排查CUP占用高的、進(jìn)程名異常的進(jìn)程。

相關(guān)命令:

netstat -ano 查看網(wǎng)絡(luò)連接,最常見的就是大量445的連接。

tasklist | findstr “PID” 根據(jù)PID查看具體的進(jìn)程。

wmic process | findstr “進(jìn)程名稱” 根據(jù)進(jìn)程名獲取進(jìn)程位置。

attrib -H 文件名 取消隱藏屬性,很多時候我們定位到文件位置時,發(fā)現(xiàn)文件夾是空的,這時候就需要取消文件的隱藏屬性并顯示文件的后綴名。

2、排查賬號

思路:

檢查弱口令、可疑賬號,比如新建賬號、隱藏賬號、克隆賬號

相關(guān)命令:

net user查看當(dāng)前系統(tǒng)的賬號,與用戶確認(rèn),是否有新建的可疑賬號;詢問用戶賬號口令是什么,是否存在弱口令。

WIN + R,輸入lusrmgr.msc,查看是否有隱藏賬號。

3、排查啟動項(xiàng)

WIN + R,輸入 regedit,打開注冊表,看開機(jī)啟動項(xiàng)。

WIN + R,輸入msconfig 或【任務(wù)管理器】-【啟動】

4、排查計(jì)劃任務(wù)

【控制面板】-【計(jì)劃任務(wù)】

cmd 輸入at或schtasks.exe。

5、日志分析

WIN + R,輸入 eventvwr.msc

重點(diǎn)看登錄日志,看登錄類型,2(網(wǎng)絡(luò)共享)和10(遠(yuǎn)程桌面)是挖礦木馬出現(xiàn)最多的登錄類型。

根據(jù)樣本文件的創(chuàng)建時間,排查這個時間段的登錄情況。

2)Linux

1、排查進(jìn)程

top命令檢查CUP占用高的進(jìn)程,確定PID,定位文件位置

netstat -anp 查看網(wǎng)絡(luò)連接

ps -ef 查看可疑進(jìn)程

ps -aux 查看進(jìn)程

ls -alh /proc/PID 根據(jù)PID查看進(jìn)程對應(yīng)的可執(zhí)行程序

kill -9 PID 結(jié)束進(jìn)程

2、排查賬號

cat /etc/passwd 查看用戶信息

last 用戶最近登錄的信息

lastlog 所有用戶最后一次登錄的信息

lastb 用戶登錄失敗的信息

history 歷史命令

3、排查定時任務(wù)

crontab -l 查看計(jì)劃任務(wù)

cat /etc/crontab 查看計(jì)劃任務(wù)

crontab -u root -l 查看root用戶的計(jì)劃任務(wù)

ls /etc/cron* 查看計(jì)劃任務(wù)文件

4、排查啟動項(xiàng)

/etc/rc*

/etc/rc.d/rc

/etc/rc

/etc/rc.local

/etc/rc.d/rc.local

/etc/rc.d/rc

/etc/init/*.conf

五、挖礦木馬應(yīng)急實(shí)例

驅(qū)動人生挖礦木馬:

利用永恒之藍(lán)傳播。

存在大量445連接行為,netstat -ano | grep 445

服務(wù)名包含drivers(\windows\system32\drivers\svchost.exe)

母體文件設(shè)置為隱藏,會創(chuàng)建多個計(jì)劃任務(wù)(Rsta或其他隨機(jī)名稱),調(diào)用PowerShell。

粉絲福利

評論區(qū)評論參與抽獎,送《Windows PowerShell自動化運(yùn)維大全》一本。

《Windows PowerShell自動化運(yùn)維大全》由微軟最有價值專家、微軟TechEd優(yōu)秀講師徐鵬著作,多年經(jīng)驗(yàn)毫無保留分享,一本書完全講透Windows PowerShell自動化運(yùn)維所有核心知識點(diǎn),贈送同步視頻學(xué)習(xí)教程,助你從運(yùn)維初級工程師轉(zhuǎn)向高級運(yùn)維工程師!一本書精通Windows PowerShell自動化運(yùn)維!

本書從基礎(chǔ)的 PowerShell 命令開始,先后講述了基礎(chǔ)命令、模塊、腳本的編寫等相關(guān)知識。同時為了讓大家更快地理解和掌握 PowerShell 的環(huán)境配置和編寫,我們使用系統(tǒng)內(nèi)置的 PowerShell ISE 開發(fā)環(huán)境進(jìn)行 PowerShell 代碼的開發(fā)和運(yùn)行。為了照顧很多基礎(chǔ)薄弱的讀者,在進(jìn)行代碼案例演示時都使用了 15 行以內(nèi)的代碼。

本書可作為學(xué)校培訓(xùn)與企業(yè)培訓(xùn)的基本學(xué)習(xí)教程和工具書,相信通過本書的學(xué)習(xí),讀者可以更快地理解 PowerShell在日常生活及企業(yè)內(nèi)的應(yīng)用,為讀者在自動化運(yùn)維的道路上助力。

我的服務(wù)器被挖礦了,原因竟是。。。文章來源地址http://www.zghlxwxcb.cn/news/detail-434212.html

到了這里,關(guān)于我的服務(wù)器被挖礦了,原因竟是。。。的文章就介紹完了。如果您還想了解更多內(nèi)容,請?jiān)谟疑辖撬阉鱐OY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!

本文來自互聯(lián)網(wǎng)用戶投稿,該文觀點(diǎn)僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務(wù),不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。如若轉(zhuǎn)載,請注明出處: 如若內(nèi)容造成侵權(quán)/違法違規(guī)/事實(shí)不符,請點(diǎn)擊違法舉報(bào)進(jìn)行投訴反饋,一經(jīng)查實(shí),立即刪除!

領(lǐng)支付寶紅包贊助服務(wù)器費(fèi)用

相關(guān)文章

  • 服務(wù)器『反挖礦』防護(hù)指南

    服務(wù)器『反挖礦』防護(hù)指南

    系統(tǒng)配置:2核2G 3M CentOS7.9 之前的文章中『一文教你如何防御數(shù)據(jù)庫惡意攻擊』,我們講到黑客如何通過攻擊數(shù)據(jù)庫來獲取權(quán)限,以及我們需要如何處理防護(hù)服務(wù)器 接下來我們將要講述另外一種黑客攻擊的手段 —— 挖礦,本文將從黑客如何入侵,布置挖礦程序入手,逐步講

    2024年02月19日
    瀏覽(25)
  • 服務(wù)器挖礦病毒怎么解決

    挖礦病毒是指通過利用計(jì)算機(jī)的計(jì)算資源進(jìn)行加密貨幣挖掘的惡意軟件。它能夠隱藏在云服務(wù)器中,從而利用服務(wù)器的計(jì)算資源來進(jìn)行挖礦。這樣的病毒不僅會損害您的服務(wù)器,而且還會縮短其使用壽命和性能。今天,我們將向您介紹如何徹底清除云服務(wù)器上的挖礦病毒。

    2024年02月16日
    瀏覽(21)
  • 華為云云耀云服務(wù)器L實(shí)例評測|服務(wù)器反挖礦防護(hù)指南

    華為云云耀云服務(wù)器L實(shí)例評測|服務(wù)器反挖礦防護(hù)指南

    本文為 華為云云耀云服務(wù)器L實(shí)例 測評文章,測評內(nèi)容是 云耀云服務(wù)器L實(shí)例 反挖礦防護(hù)指南 系統(tǒng)配置:2核2G 3M CentOS7.9 之前的文章中『一文教你如何防御數(shù)據(jù)庫惡意攻擊』,我們講到黑客如何通過攻擊數(shù)據(jù)庫來獲取權(quán)限,以及我們需要如何處理防護(hù)云耀云服務(wù)器L實(shí)例 接下

    2024年02月09日
    瀏覽(21)
  • 服務(wù)器bash進(jìn)程占用cpu過多疑似中挖礦病毒記錄

    服務(wù)器bash進(jìn)程占用cpu過多疑似中挖礦病毒記錄

    因?yàn)槲矣惺褂胏onky的習(xí)慣,也就是在桌面上會顯示cpu和內(nèi)存的占用情況,由于服務(wù)器不止我一個人使用,最近發(fā)現(xiàn)好幾次我同學(xué)的賬戶下的bash進(jìn)程占用特別多,問了他之后,他也說他幾次都是沒有使用過bash相關(guān)服務(wù),之前一直以為可能是某個軟件bug之類的,這次想著好好查一

    2024年01月18日
    瀏覽(22)
  • 記一次阿里云被挖礦處理記錄

    記一次阿里云被挖礦處理記錄

    摘要 莫名其妙的服務(wù)器就被攻擊了,又被薅了羊毛,當(dāng)做免費(fèi)的挖礦勞動力了。 上班(摸魚)好好的,突然收到一條阿里云的推送短信,不看不知道,兩臺服務(wù)器被拉去作為苦力,挖礦去了。這不是耽誤我摸魚嗎,再說你挖到的礦幣又不帶我分,豈能忍。本著對公司負(fù)責(zé)任

    2024年02月13日
    瀏覽(27)
  • 【linux】挖礦病毒nanominer偽裝成python占用服務(wù)器GPU!本文帶你分析并殺毒!

    【linux】挖礦病毒nanominer偽裝成python占用服務(wù)器GPU!本文帶你分析并殺毒!

    可以看到root用戶將GPU的核心跑滿了每個占用都是100%,顯存吃了6G多。 不能正常顯示GPU被哪些進(jìn)程占用 在/tmp/.x/目錄中 總結(jié): amdmemtweak: 優(yōu)化顯存時序,提高挖礦效能 config.ini: 挖礦配置文件 doos.pid: 挖礦進(jìn)程的pid號 logs: 挖礦病毒的輸出log nanominer: 3.7.7-linux版本的挖礦病毒,這

    2024年02月14日
    瀏覽(52)
  • 【科普+技術(shù)】Linux服務(wù)器被占用大量資源,用三大網(wǎng)站排查ip地址和初步處理挖礦病毒

    【科普+技術(shù)】Linux服務(wù)器被占用大量資源,用三大網(wǎng)站排查ip地址和初步處理挖礦病毒

    五星紅旗在bg飄揚(yáng)——中國黑客的復(fù)仇 這里的“挖礦”只是個說法不是拿著鋤頭進(jìn)礦洞,是指一段時間內(nèi)在比特幣系統(tǒng)中發(fā)生的交易進(jìn)行確認(rèn),并記錄在 區(qū)塊鏈 上,形成新的區(qū)塊,而挖礦的人叫作 礦工 。比特幣系統(tǒng)的記賬權(quán)利是去中心化的,即每個礦工都有記賬的權(quán)利,只

    2023年04月15日
    瀏覽(24)
  • 我的世界安裝fabric服務(wù)器(云服務(wù)器)

    我的世界安裝fabric服務(wù)器(云服務(wù)器)

    (1)首先我們需要先搞到一臺云服務(wù)器,如阿里云,騰訊云,等等我用的是阿里云的2核2g,(因?yàn)閷W(xué)生可以免費(fèi)用,贊),云服務(wù)器搞到手之后那,我們先進(jìn)入服務(wù)器,記住公網(wǎng)ip ? (2)我們在進(jìn)行遠(yuǎn)程登錄服務(wù)器之前我們需要給他配置密碼如圖所示步驟 (3)我們還需要打開云服務(wù)器的23333,2444

    2024年02月09日
    瀏覽(24)
  • 從我的電腦怎么進(jìn)入ftp服務(wù)器

    從我的電腦怎么進(jìn)入ftp服務(wù)器

    1、鼠標(biāo)雙擊桌面上的我的電腦,打開。 2、在打開的窗口中將地址中的內(nèi)容刪掉。 3、在地址欄中輸入ftp://服務(wù)器的地址,按回車鍵。 ? 4、在打開的界面中輸入用戶名,密碼,點(diǎn)擊登錄。 ? 5、在打開的界面就是服務(wù)器中的內(nèi)容了,現(xiàn)在可以操作文件了。 ?

    2024年02月11日
    瀏覽(17)
  • 淦、我的服務(wù)器又被攻擊了

    淦、我的服務(wù)器又被攻擊了

    「作者簡介」: CSDN top100、阿里云博客專家、華為云享專家、網(wǎng)絡(luò)安全領(lǐng)域優(yōu)質(zhì)創(chuàng)作者 「推薦專欄」: 對網(wǎng)絡(luò)安全感興趣的小伙伴可以關(guān)注專欄《網(wǎng)絡(luò)安全入門到精通》

    2024年02月08日
    瀏覽(32)

覺得文章有用就打賞一下文章作者

支付寶掃一掃打賞

博客贊助

微信掃一掃打賞

請作者喝杯咖啡吧~博客贊助

支付寶掃一掃領(lǐng)取紅包,優(yōu)惠每天領(lǐng)

二維碼1

領(lǐng)取紅包

二維碼2

領(lǐng)紅包