凉了,CPU 飙的老高了!

简介: 开启SELinux杀掉挖矿进程删除病毒程序(注意rm命令是否被替换)删除病毒驱动程序(注意rm命令是否被替换)删除病毒添加的登录凭据防火墙封禁IP、端口

前言


服务器 CPU 使用率飙的老高,但是无论使用 top 命令,还是 pidstate 等其他命令都查不出是哪个进程占用的,感觉这个进程「神秘消失」了一样。

接下来我们就把这个「病毒式」的进程给扒出来。


正文


CPU起飞了


服务器的CPU一直处于高占用状态,但用topps等命令却一直找不到是哪个进程在占用,怀疑中了挖矿病毒,急的团团转。

1.png

根据经验,我赶紧让他看一下当前服务器的网络连接,看看有没有可疑连接,果然发现了有点东西:

2.png

Shodan查一下这IP地址:

3.png

反向查找,发现有诸多域名曾经解析到这个IP地址:

19.png

这是一个位于德国的IP地址,开放了4444,5555,7777等数个特殊的服务端口:

18.png

其中这位朋友服务器上发现的连接到的是7777端口,钟馗之眼显示,这是一个HTTP服务的端口,直接访问返回的信息如下:

17.png

mining pool!,服务器正在挖矿实锤了!

16.png

但神奇的是,这个进程像是隐身了一般,找不到存在的任何痕迹。


进程如何隐藏


现在说回到本文的正题:Linux操作系统上,进程要隐藏起来,有哪些招数?

要回答这个问题,先来知道ps、top等命令枚举系统的进程列表的原理。

Linux的设计哲学是:一切皆文件!

进程也不例外, Linux系统中有一个特殊的目录:/proc/,这个目录下的内容,不是硬盘上的文件系统,而是操作系统内核暴露出的内核中进程、线程相关的数据接口,也就是procfs,里面记录了系统上正在运行的进程和线程信息,来查看一下:

15.png

这些以数字命名的目录,就是一个进程的PID,里面记录了该进程的详细信息。

而ps、top等命令的工作原理,实质上就是遍历这个目录。

知道了原理,想实现隐藏就有以下几个思路:


命令替换


直接替换系统中的ps、top命令工具。可以从GitHub上下载它们的源码,加入对应的过滤逻辑,在遍历进程的时候,剔除挖矿进程,实现隐藏的目的。


模块注入


编写一个动态链接库so文件,在so中,HOOK遍历相关的函数(readdir/readdir64),遍历的时候,过滤挖矿进程。

通过修改LD_PRELOAD环境变量或/etc/ld.so.preload文件,配置动态链接库,实现将其注入到目标进程中。


内核级隐藏


模块注入的方式是在应用层执行函数HOOK,隐藏挖矿进程,更进一步,可以通过加载驱动程序的方式在内核空间HOOK相应的系统调用来实现隐藏。不过这对攻击者的技术要求也更高,遇到这样的病毒清理起来挑战也更大了。


揪出挖矿进程


通过上面的进程隐藏原理看得住来,都是想尽办法隐藏/proc目录下的内容,类似于“障眼法”,所以包含pstopls等等在内的命令,都没办法看到挖矿进程的存在。

但蒙上眼不代表不存在,有一个叫unhide的工具,就能用来查看隐藏进程。

我让这位朋友安装这个工具来查找隐藏的进程,但奇怪的是,一执行yum install安装,远程连接的SSH会话就立刻断开。

于是退而求其次,选择通过源码安装,又是一直各种报错···

因为我没办法亲自操作这台服务器,沟通起来比较麻烦,于是我决定研究下这个unhide工具的源码,然后编一个python脚本发给他执行。

源码地址:https://github.com/YJesus/Unhide-NG/blob/master/unhide-linux.c

在查找隐藏进程模块,其大致使用了如下的方法:

挨个访问 /proc/pid/ 目录,其中,pid从1到到max_pid累加

  • 如果目录不存在,跳过
  • 如果是unhide自己的进程,跳过
  • 如果在ps命令中能看到,跳过
  • 剩下的,既不是自己,也不在ps命令输出中,则判定为隐藏进程

按照这个思路,我编写了一个Python脚本发给这位朋友,执行后果然发现了隐藏的进程:

14.png

别着急,不是真的有这么多进程,这里是把所有的线程ID列举出来了。随便挑选了一个看一下:

13.png

还记得前面通过netstat命令看到挖矿进程建立了一个网络连接吗?Linux一切皆文件,在 /proc/pid/fd 目录下有进程打开的文件信息:

12.png

这里发现这个进程打开了一个socket,后面的10212是inode id,再通过下面的命令看一下这个socket到底是什么:

cat /proc/net/tcp | grep 10212

输出了四元组信息:

11.png

左边是源IP地址:源端口,右边是目的IP地址:目的端口

目的端口1E61就是7777!!!

10.png

找到了,就是这货!

再次查看 cat /proc/pid/environ,定位到进程的可执行文件:

9.png

总算把这家伙找到了:

8.png

网上一搜这家伙,看来是惯犯了:

7.png


挖矿病毒分析


把这个挖矿木马下载下来,反汇编引擎中查看,发现加壳了。

脱壳后,在IDA中现出了原形,不禁倒吸了一口凉气,居然悄悄修改/root/.ssh/authorized_keys文件,添加了RSA密钥登录方式,留下这么一个后门,随时都能远程登录进来。

6.png5.png

除此之外,还发现了病毒尝试连接的大量域名:

4.png

看到这里简直可怕!自己的服务器被病毒按在地上摩擦啊!

3.png


清除建议


  • 开启SELinux
  • 杀掉挖矿进程
  • 删除病毒程序(注意rm命令是否被替换)
  • 删除病毒驱动程序(注意rm命令是否被替换)
  • 删除病毒添加的登录凭据
  • 防火墙封禁IP、端口
相关文章
|
8月前
|
并行计算 数据挖掘 数据处理
想不想早点下班?压榨CPU
想不想早点下班?压榨CPU
|
9月前
|
前端开发 IDE 开发工具
太热了,只能自己写个程序来降温了
太热了,只能自己写个程序来降温了
39 0
|
JavaScript 小程序 Java
当年那个手搓CPU的老哥回来了!
当年那个手搓CPU的老哥回来了!
用“三国杀”讲“分布式算法”,这下舒适了吧?
前言 《三国杀》是一款热门的卡牌游戏,结合中国三国时期背景,以身份为线索,以卡牌为形式,益智休闲,老少皆宜。 东汉末年,袁绍作为盟主,汇合了十八路诸侯一起攻打董卓。 在讲解之前,我们先聊下分布式协议和算法整体脉络。 现在很多开发同学对分布式的组件怎么使用都有一定经验,也知道 CAP 理论和 BASE 理论的大致含义。但认真去看分布式算法的真的很少,原因有三:
|
JavaScript
搞了一个佛系荷花大风扇 | 仿佛在逛公园
搞了一个佛系荷花大风扇 | 仿佛在逛公园
搞了一个佛系荷花大风扇 | 仿佛在逛公园
|
Web App开发 前端开发 JavaScript
冬奥快结束了还没有抢到冰墩墩?程序员一招让你不用排队不用愁!
随着“2022北京冬奥会”的盛大开幕,冰墩墩的热度与日俱增,线上被抢空,线下排长龙,为购买冰墩墩苦恼的竟少了几根秀发!如今冬奥马上就要拉下帷幕,还没抢到“冰墩墩”不要紧,这款程序来帮忙,国内一位程序员dragonir用前端+建模的方式自己就实现了线上拥有“冰墩墩”,同时将代码开源到了GitHub上,不得不感叹科技的力量,程序员的伟大,让拥有“冰墩墩”变得如此简单!
冬奥快结束了还没有抢到冰墩墩?程序员一招让你不用排队不用愁!
|
Java 程序员
【日拱一卒进击大厂系列】面试官:服务器CPU使用率达到了90%以上,该怎么排查问题?
【日拱一卒进击大厂系列】面试官:服务器CPU使用率达到了90%以上,该怎么排查问题?
【日拱一卒进击大厂系列】面试官:服务器CPU使用率达到了90%以上,该怎么排查问题?
CPU又烧了,说起来汝可能不信
CPU又烧了,说起来汝可能不信
120 0
|
存储 运维 Linux
风云再续:他抖任他抖,IO诊断在我手
本系列文章将青囊拟人化,穿插进狄仁杰判案中,带领大家领略青囊在网络、IO、内存等领域叱咤风云的魅力。
风云再续:他抖任他抖,IO诊断在我手
|
传感器
把全球最小计算机“拧”在蜗牛背上,动物学家用数据破解“未解之谜”
把全球最小计算机“拧”在蜗牛背上,动物学家用数据破解“未解之谜”
156 0