發(fā)現(xiàn)過(guò)程
因?yàn)槲矣惺褂胏onky的習(xí)慣,也就是在桌面上會(huì)顯示cpu和內(nèi)存的占用情況,由于服務(wù)器不止我一個(gè)人使用,最近發(fā)現(xiàn)好幾次我同學(xué)的賬戶下的bash進(jìn)程占用特別多,問(wèn)了他之后,他也說(shuō)他幾次都是沒(méi)有使用過(guò)bash相關(guān)服務(wù),之前一直以為可能是某個(gè)軟件bug之類的,這次想著好好查一下
排查過(guò)程
使用top可以看出zhy用戶的bash進(jìn)程cpu和內(nèi)存占用都非常多,這很不正常
于是我搜了一下bash占cpu過(guò)多是什么情況,讓我發(fā)現(xiàn)了這個(gè)博客:Ubuntu16.04.06 LTS -bash 進(jìn)程占用cpu很高,中了挖礦病毒
看了下這篇博客的排查過(guò)程,我跟著做了一下,發(fā)現(xiàn)非常相似
首先,看了一下定時(shí)任務(wù),發(fā)現(xiàn)確實(shí)有個(gè)bash文件,查看了下它的內(nèi)容發(fā)現(xiàn)執(zhí)行的是zhy用戶.bash目錄下的x86_64文件
看到名字有點(diǎn)像系統(tǒng)的文件,但我在我自己的用戶下發(fā)現(xiàn)根本沒(méi)有.bash這個(gè)目錄,而且這個(gè)定時(shí)任務(wù)也不是我同學(xué)設(shè)置的,那肯定有問(wèn)題
又查看了下進(jìn)程的通信信息,發(fā)現(xiàn)在與178.62.225.127進(jìn)行通信
查了下這個(gè)ip的歸屬地發(fā)現(xiàn)確實(shí)和那篇博客一樣也在外國(guó)
我又用十六進(jìn)制編輯器打開(kāi)了下那個(gè)x86_64文件發(fā)現(xiàn)被upx加了殼文章來(lái)源:http://www.zghlxwxcb.cn/news/detail-799483.html
寫(xiě)在后面
服務(wù)器用的4090,可能被不法分子給盯上了。多虧平時(shí)用conky在桌面上顯示cpu占用信息才能及時(shí)發(fā)現(xiàn)問(wèn)題,但由于我并不太懂這方面知識(shí),所以直接把zhy這個(gè)用戶和它的家目錄都給刪了,希望之后不會(huì)再出問(wèn)題吧文章來(lái)源地址http://www.zghlxwxcb.cn/news/detail-799483.html
到了這里,關(guān)于服務(wù)器bash進(jìn)程占用cpu過(guò)多疑似中挖礦病毒記錄的文章就介紹完了。如果您還想了解更多內(nèi)容,請(qǐng)?jiān)谟疑辖撬阉鱐OY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!