发现一个病毒文件你删了他又自动创建怎么解决

简介: 发现一个病毒文件你删了他又自动创建怎么解决

公司的内网某台linux服务器流量莫名其妙的剧增,用iftop查看有连接外网的情况


针对这种情况一般重点查看netstat连接的外网ip和端口。


用lsof -p pid可以查看到具体是那些进程,哪些文件


经查勘发现/root下有相关的配置conf.n hhe两个可疑文件,rm -rf后不到一分钟就自动生成了


由此推断是某个母进程产生的这些文件。所以找到母进程就是找到罪魁祸首


查杀病毒最好断掉外网访问,还好是内网服务器,可以通过内网访问


断了内网,病毒就失去外联的能力,杀掉它就容易的多


怎么找到呢,找了半天也没有看到蛛丝马迹,没办法只有ps axu一个个排查


方法是查看可以的用户和和系统相似而又不是的冒牌货,果然,看到了如下进程可疑


看不到图片就是/usr/bin/.sshd


于是我杀掉所有.sshd相关的进程,然后直接删掉.sshd这个可执行文件


然后才删掉了文章开头提到的自动复活的文件


总结一下,遇到这种问题,如果不是太严重,尽量不要重装系统


一般就是先断外网,然后利用iftop,ps,netstat,chattr,lsof,pstree这些工具顺藤摸瓜


一般都能找到元凶。但是如果遇到诸如此类的问题


/boot/efi/EFI/redhat/grub.efi: Heuristics.Broken.Executable FOUND,个人觉得就要重装系统了


相关文章
|
4月前
|
存储 安全 固态存储
删除的文件还能回来吗?当然可以!教你如何恢复
误删文件不必慌,恢复机会仍存在!删除的文件常被标记而非立即清除,故在新数据覆盖前,文件恢复是可能的。SSD例外,因其TRIM功能即时擦除。恢复步骤:检查回收站,利用系统恢复功能,或专业软件如DiskGenius扫描硬盘。及时行动,避免数据覆盖至关重要。预防最佳:定期备份,谨慎操作,启用安全防护,确保数据安全无忧。记得,预防优于事后恢复!🚀✨ (239 characters)
删除的文件还能回来吗?当然可以!教你如何恢复
|
1天前
|
存储
在使用 find 命令时,如何避免误删除重要文件?
在使用 find 命令时,如何避免误删除重要文件?
12 3
|
3月前
|
安全 Linux
在Linux中,发现⼀个病毒文件删了又自动创建如何解决?
在Linux中,发现⼀个病毒文件删了又自动创建如何解决?
|
3月前
|
Windows
【编程笔记】解决移动硬盘无法访问文件或目录损坏且无法读取
【编程笔记】解决移动硬盘无法访问文件或目录损坏且无法读取
44 0
如何清理文件夹(怎样清理电脑C盘无用垃圾文件)
如何清理文件夹(怎样清理电脑C盘无用垃圾文件)
3385 0
经验分享:u盘文件或者目录损坏无法读取、无法正常打开,如何解决?
u盘突然无法正常打开,显示目录损坏。。。 找寻了网上众多方法。以下是解决方案 win+R 打开后输入cmd之后输入:chkdsk +你要修复的u盘+/F
经验分享:u盘文件或者目录损坏无法读取、无法正常打开,如何解决?
环境变量配置步骤(误删除找回方法)
环境变量配置步骤(误删除找回方法)
505 0
环境变量配置步骤(误删除找回方法)
|
运维 分布式计算 Hadoop
误删文件的经验之谈
一、引言   曾经在运维hadoop集群的时候,出过这么一回事:当时集群因为需要维修机器所以进行停机维护,但是当启动集群的时候发现集群怎么也起不了,在没有问别的同事的情况下,自己百度了一下问题,发现format操作能解决问题,当时的我对于format是一知半解,后来执行format以后集群是起来了,但是数据没有了。追悔莫及已经没有用了,只能对自己说吃一见长一智;这明显就是误操作导致数据被删。今天就来聊一下怎么能防止误删文件! 二、防止误删数据技巧:   1、修改或删除数据前请务必备份,最好有异机备份,修改配置等先提交版本管理系统在发布到线上环境。   2、可以使用mv命令替代rm命令,
134 0