Aliyun服务被沦为了挖矿机

简介: 今天,公司服务器被发现有异常进程,总是出现进程被杀掉。后来发现有些异常进程异常活跃。想着平时对linux服务器还算是比较了解的前提下,试试趟这趟浑水。首先干掉进程,发现过段时间它又会起来,这时候想到 cron 定时任务,因此去查查 /etc/cron* 下的相关配置,凸(艹皿艹 ),发现好多不认识的东西,尝试删除 rm -rf crontab*结果是没有权限删除, 大哥,我是 root 哦,我不能删除我想要的文件?为啥?看看是不是只读fs,发现就这几个文件不是rw的,其他都可以操作。

今天,公司服务器被发现有异常进程,总是出现进程被杀掉。后来发现有些异常进程异常活跃。想着平时对linux服务器还算是比较了解的前提下,试试趟这趟浑水。

首先干掉进程,发现过段时间它又会起来,这时候想到 cron 定时任务,因此去查查 /etc/cron* 下的相关配置,凸(艹皿艹 ),发现好多不认识的东西,尝试删除

    rm -rf crontab*

结果是没有权限删除, 大哥,我是 root 哦,我不能删除我想要的文件?为啥?
看看是不是只读fs,发现就这几个文件不是rw的,其他都可以操作。
好吧,我先看看你这定时任务是啥?

  vim /etc/crontab

貌似是定时执行某个脚本,进入脚本看看,发现他回去下载某个 ntpd 的脚本,然后使其可执行,并执行,看上去像是个有预谋的东西哦。
好吧,我们进一步看看他到底想干啥,先下这个叫 ntpd 的脚本看看在说,

img_ce7adc017c7c8c2b62c4f2cd2c04b2e4.png
ntpd内容

我了个去,这是个有预谋的啊,里面有个很少用的命令哦, chattr 命令,这个不是用来修改文件属性的么?

  lsattr  /etc/crontab

确实有变化哦,好吧,你怎么操作的,我给你都反向来一边即可,在backdoor里面,发现居然有修改 .ssh 目录,反了天咯,赶紧删掉。哈哈

里面出现了 stratum+tcp:// 协议字样,好像是挖矿协议,哈哈,让我抓着了吧,嘻嘻

后来查了查,貌似好多人遇到过哦, 原来是 redis 漏洞哦

比如:关于服务被挖矿程序minerd入侵解决方法

目录
相关文章
|
弹性计算 安全 数据安全/隐私保护
阿里云ECS服务器被植入挖矿木马解决过程分享
阿里云ECS服务器是目前很多网站我们在使用的,但是如果安全做的不够好,有时候就会被植入木马,例如我们有时候会收到阿里云的短信提醒,提醒服务器存在挖矿进程,请立即处理的安全告警。 出现这种情况往往网站都无法正常的打开,卡的连服务器SSH远程连接都进不去,给我们造成了很大的影响。
11280 0
|
安全 NoSQL 网络协议
ECS被攻击中毒沦为矿机的修复过程
近期,登录阿里云官网购买的服务器,看到云安全中心分数非常低,查看了“安全告警处理”,发现疑似受到了攻击。 于是,跟挖矿病毒的一场博弈开始了。
1442 1
ECS被攻击中毒沦为矿机的修复过程
|
弹性计算 安全 程序员
《云周刊》第122期:勒索病毒防护全攻略,不再让服务器裸奔
5月12号WCry2.0勒索软件蠕虫大面积爆发,漏洞主要利用4月14号NSA泄露的武器库中的微软0day,进行大面积感染和传播。由于采用了RSA和AES加密算法,影响巨大。本期云周刊解读勒索软件的前世今生,并提供更多安全防护最佳实践。
7368 0
|
安全 物联网 大数据
【云周刊】第122期:勒索病毒防护全攻略,不再让服务器裸奔
5月12号WCry2.0勒索软件蠕虫大面积爆发,漏洞主要利用4月14号NSA泄露的武器库中的微软0day,进行大面积感染和传播。由于采用了RSA和AES加密算法,影响巨大。本期云周刊解读勒索软件的前世今生,并提供更多安全防护最佳实践。
3092 0
|
安全 数据安全/隐私保护 网络架构
|
机器学习/深度学习 云安全 安全
游戏安全资讯精选 2017年第十期 英国彩票网遭遇DDoS攻击,中断90分钟 DNSMASQ多高危漏洞公告 阿里云协助警方破获国内最大黑客攻击案,攻击峰值690G
英国彩票网遭遇DDoS攻击,中断90分钟,DNSMASQ多高危漏洞公告,阿里云协助警方破获国内最大黑客攻击案,攻击峰值690G
1956 0
|
安全
知名Mac软件被黑植入后门,连累更新用户代码被窃、惨遭勒索
本文讲的是知名Mac软件被黑植入后门,连累更新用户代码被窃、惨遭勒索,编者按:本文来自Panic公司(开发 Mac 和 iOS 软件)官方博客,为其联合创始人Steven Frank的亲身经历,该公司有一款大受好评的游戏叫《Firewatch(看火人)》。
1386 0