2023.13.39分收到騰訊發(fā)來的提醒
查了一下后臺,是這個樣子
顯示的是cpu與內(nèi)存占用極高,不停有寫入操作
大寫的懵逼,第一反應(yīng)是先關(guān)機
但是沒屁用,cpu與內(nèi)存占用居高不下
我處理的主要過程如下
kill進程沒用,還會重新啟動。查了半天資料,說是讓我看看
是不是有自動啟動的定時任務(wù)
啟用命令
crontab -l
臥槽,真的有
大概是我用的redis安裝包有問題
趕快啟用刪除全部定時任務(wù)命令
crontab -r
再次查詢,就查不到這個定時任務(wù)了
但是占用率還是居高不下,kill不掉
用top命令查看進程狀況
注意:這里我用過ps -aux | sort -k4nr | head -10
和ps -aux | sort -k3nr | head -n
查詢內(nèi)存占用最高的幾個進程,返回的內(nèi)容一片歲月靜好?。。?br> 說明程序被隱藏了,用這個命令根本查不出
top
就是這個流氓程序,一直占著,
用kill命令,后面的2988是它的pid
kill -9 2988
沒有用,kill會讓他消失幾秒鐘,然后很快就會再次出現(xiàn)
說明還是有問題
我擔心是因為有人通過端口進入,我就
在防火墻暫時關(guān)閉了所有端口的訪問
繼續(xù)查資料,發(fā)現(xiàn)有人說需要
查看相應(yīng)服務(wù)是否有ia等保護的權(quán)限
我就查了一下
[root@xgms_VM-8-13-centos share]# lsattr xmrigMiner
-------------e-- xmrigMiner
很服氣,真的有,然后說讓我清除這個權(quán)限,執(zhí)行
[root@xgms_VM-8-13-centos share]# chattr -ia xmrigMiner
-bash: chattr: command not found
[root@xgms_VM-8-13-centos share]# chattr -ia xmrigMiner
-bash: chattr: command not found
結(jié)果也看到了,顯示沒有這個命令,然后我就執(zhí)行了rm -rf刪除命令,沒想到居然成功了
我再去kill相應(yīng)的程序,程序也不會重新啟動
注意:這里我發(fā)現(xiàn)有兩個程序xmrigMiner和xmrigDaemon ,我就把他倆一起宰了
[root@xgms_VM-8-13-centos share]# rm -rf xmrigMiner
[root@xgms_VM-8-13-centos share]# kill -9 5213
[root@xgms_VM-8-13-centos share]# rm -rf xmrigDaemon
[root@xgms_VM-8-13-centos share]# kill -9 6296
[root@xgms_VM-8-13-centos share]# kill -9 13
[root@xgms_VM-8-13-centos share]# lsattr xmrigMiner
lsattr: No such file or directory while trying to stat xmrigMiner
[root@xgms_VM-8-13-centos share]#
清除干凈相應(yīng)的文件
后面我就進入到具體的之前騰訊有提示過的文件夾里刪除了相應(yīng)的文件
分別是這兩個栽種
/usr/share/xmrigMiner
/usr/share/scripts/enable_1gb_pages.sh
直接用rm制裁
再去查詢這個保護權(quán)限,也查不到了
這個問題就基本解決
但是內(nèi)存使用量還是很高,不知道為什么,我還在查怎么處理的時候,發(fā)現(xiàn)它自己降下來了
截止我寫完這篇文章,它暫時也再沒出現(xiàn)問題
警示
起因應(yīng)該是redis的安裝包里有木馬
然后我將redis設(shè)置為所有ip均可訪問以后,大概一個多小時,就出現(xiàn)了這種情況文章來源:http://www.zghlxwxcb.cn/news/detail-643628.html
我只能說文章來源地址http://www.zghlxwxcb.cn/news/detail-643628.html
!??!慎重開啟全ip訪問
?。?!慎重使用來源不明的安裝包
到了這里,關(guān)于菜鳥的linux云服務(wù)器第一次木馬入侵處理記錄(名為xmrigMiner的木馬)的文章就介紹完了。如果您還想了解更多內(nèi)容,請在右上角搜索TOY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!