色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

主機常見問題

馬哥Linux運維 ? 來源:未知 ? 2024-12-17 14:50 ? 次閱讀

一、查看cpu占用率

如果您的主機CPU占用率居高不下,那么主機很有可能已經被植入了挖礦木馬,會影響服務器上的其他應用的正常運行,需要立刻上機排查。

top -c

f7aee160-b94e-11ef-8732-92fbcf53809c.png

二、清理挖礦木馬

1.及時隔離主機
2.阻斷異常網絡通信
挖礦木馬不僅會連接礦池,還有可能會連接黑客的C2服務器,接收并執行C2指令、投遞其他惡意木馬,所以需要及時進行網絡阻斷。
1)檢查主機防火墻當前生效的iptables規則中是否存在業務范圍之外的可疑地址和端口,它們可能是挖礦木馬的礦池或C2地址

iptables -L -n

2)從iptables規則中清除可疑地址和端口

vi /etc/sysconfig/iptables

3)阻斷挖礦木馬的網絡通信

iptables -A INPUT -s 可疑地址 -j DROP
iptables -A OUTPUT -d 可疑地址 -j DROP

3.清楚任務計劃
大部分挖礦木馬會通過在受感染主機中寫入計劃任務實現持久化,如果僅僅只是清除挖礦進程,無法將其根除,到了預設的時間點,系統會通過計劃任務從黑客的C2服務器重新下載并執行挖礦木馬。

f7aee160-b94e-11ef-8732-92fbcf53809c.png


查看系統當前用戶的計劃任務:

crontab -l

查看系統特定用戶的計劃任務:

crontab -u username -l

查看其他計劃任務文件:

cat /etc/crontab
cat /var/spool/cron
cat /etc/anacrontab
cat /etc/cron.d/
cat /etc/cron.daily/
cat /etc/cron.hourly/
cat /etc/cron.weekly/
cat /etc/cron.monthly/
cat /var/spool/cron/

4.清除啟動項
除了計劃任務,挖礦木馬通過添加啟動項同樣能實現持久化。可以使用如下命令查看開機啟動項中是否有異常的啟動服務。

CentOS7以下版本:

chkconfig –list

CentOS7及以上版本:

systemctl list-unit-files

如果發現有惡意啟動項,可以通過如下命令進行關閉:

CentOS7以下版本:

chkconfig 服務名 off

CentOS7及以上版本:

systemctl disable 服務名

另外,還需要仔細排查以下目錄及文件,及時刪除可疑的啟動項:

/usr/lib/systemd/system
/usr/lib/systemd/system/multi-user.target.wants
/etc/rc.local
/etc/inittab
/etc/rc0.d/
/etc/rc1.d/
/etc/rc2.d/
/etc/rc3.d/
/etc/rc4.d/
/etc/rc5.d/
/etc/rc6.d/
/etc/rc.d/

排查的時候,可以按照文件修改時間來排序,重點排查近期被創建服務項。如下圖所示,系統近期被創建了一個名為bot.service的服務,該服務在系統啟動時會啟動/etc/kinsing這個木馬文件,需要關閉bot服務,并刪除/etc/kinsing文件。

f7d6470a-b94e-11ef-8732-92fbcf53809c.png

f7f28c3a-b94e-11ef-8732-92fbcf53809c.png


5.清除欲加載so
通過配置/etc/ld.so.preload,可以自定義程序運行前優先加載的動態鏈接庫,部分木馬通過修改該文件,添加惡意so文件,從而實現挖礦進程的隱藏等惡意功能。

檢查/etc/ld.so.preload(該文件默認為空),清除異常的動態鏈接庫??梢詧绦? /etc/ld.so.preload命令進行清除。

f80db55a-b94e-11ef-8732-92fbcf53809c.png


6.清除ssh公鑰
挖礦木馬通常還會在~/.ssh/authoruzed_keys文件中寫入黑客的SSH公鑰,這樣子就算用戶將挖礦木馬清除得一干二凈,黑客還是可以免密登陸該主機,這也是常見的保持服務器控制權的手段。

排查~/.ssh/authorized_keys文件,如果發現可疑的SSH公鑰,直接刪除。
7.清除挖礦木馬
1)清除挖礦進程

top -c
ps -ef

確認相關進程為挖礦進程后,按照如下步驟將其清除:
獲取并記錄挖礦進程的文件路徑:

ls -l /proc/$PID/exe

殺死挖礦進程:

kill -9 $PID

刪除挖礦進程對應的文件

f822bb80-b94e-11ef-8732-92fbcf53809c.png


2)清除其它相關惡意進程
惡意進程與外部的C2服務器進行通信時,往往會開啟端口進行監聽。執行如下命令,查看服務器是否有未被授權的端口被監聽。

netstat -antp

f82fa778-b94e-11ef-8732-92fbcf53809c.png


若有未授權進程,按照如下步驟將其清除:
獲取并記錄未授權進程的文件路徑:

ls -l /proc/$PID/exe

殺死未授權進程:

kill -9 $PID

刪除未授權進程對應的文件

f8337434-b94e-11ef-8732-92fbcf53809c.png


還可以通過如下命令排查近期新增的文件,清除相關木馬

 find /etc -ctime -2 (這里指定目錄為/etc,獲取近2天內的新增文件)
 lsof -c kinsing (這里要查看文件名為kinsing的相關進程信息

f84d1632-b94e-11ef-8732-92fbcf53809c.png


8.風險排查,安全加固

三、常見問題

1.木馬清理不徹底
一般建議先清除計劃任務、啟動項、守護進程,再清除挖礦進程和其他惡意進程。

f869e6b8-b94e-11ef-8732-92fbcf53809c.png


2.如何判定可疑進程是惡意進程
如下圖所示,未知進程kinsing監聽本地31458端口,非常可疑,可通過如下方法判定:
(1)執行ls -al /proc/$PID/exe確認可疑進程對應的文件;
(2)若文件未被刪除,則直接上傳文件到Virustotal進行檢測,或者計算出文件對應的md5,使用md5去Virustotal進行查詢;若文件已被刪除,可執行cat /proc/$PID/exe > /tmp/t.bin將進程dump到特定目錄,再上傳文件到Virustotal或者計算dump文件對應的md5到Virustotal進行查詢。如果有多款殺毒引擎同時檢出,那基本可以判定該進程為惡意進程。

f87d0086-b94e-11ef-8732-92fbcf53809c.png


3.為什么cpu接近100%,但是所有進程占用率都不高

f8957be8-b94e-11ef-8732-92fbcf53809c.png


1)top源文件被篡改,惡意進程信息被過濾后返回

f8a98ed0-b94e-11ef-8732-92fbcf53809c.png


通過如下命令可復原

rm -rf /usr/bin/top && mv /usr/bin/top.original /usr/bin/top

2)篡改預加載so文件,ls、top、ps等命令已經被木馬的動態鏈接庫劫持,無法獲得木馬進程相關的信息

f80db55a-b94e-11ef-8732-92fbcf53809c.png


通過如下命令可復原

> /etc/ld.so.preload && rm -rf 惡意so文件路徑

3)通過其他未知手段篡改系統命令
可分別嘗試如下兩種方案解決:
i.從其他相同版本系統中拷貝命令源文件到當前系統中進行覆蓋;可使用uname -a命令查看當前系統版本;
ii.或者安裝busybox來對系統進行排查。busybox是一個集成了300多個最常用Linux命令和工具的軟件,可以使用busybox替代系統命令對系統進行排查;

yum -y install wget make gcc perl glibc-static ncurses-devel libgcrypt-devel
wget http://busybox.net/downloads/busybox-1.33.0.tar.bz2
tar -jxvf busybox-1.33.0.tar.bz2
cd busybox-1.33.0 && make && make install

鏈接:https://www.cnblogs.com/bilei/p/16135511.html

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • cpu
    cpu
    +關注

    關注

    68

    文章

    10854

    瀏覽量

    211576
  • 主機
    +關注

    關注

    0

    文章

    993

    瀏覽量

    35114

原文標題:三、常見問題

文章出處:【微信號:magedu-Linux,微信公眾號:馬哥Linux運維】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    C2000常見問題解答

    電子發燒友網站提供《C2000常見問題解答.pdf》資料免費下載
    發表于 12-06 16:04 ?0次下載
    C2000<b class='flag-5'>常見問題</b>解答

    soc開發流程常見問題及解決方案

    SOC(System on a Chip,系統級芯片)開發流程中常見問題及解決方案主要包括以下幾個方面: 一、環境問題 常見問題 : 開發環境配置復雜,新手難以快速上手。 依賴項缺失或版本不兼容
    的頭像 發表于 11-10 09:26 ?436次閱讀

    Keystone EDMA常見問題解答

    電子發燒友網站提供《Keystone EDMA常見問題解答.pdf》資料免費下載
    發表于 10-11 10:43 ?0次下載
    Keystone EDMA<b class='flag-5'>常見問題</b>解答

    Keystone NDK常見問題解答

    電子發燒友網站提供《Keystone NDK常見問題解答.pdf》資料免費下載
    發表于 10-11 10:41 ?0次下載
    Keystone NDK<b class='flag-5'>常見問題</b>解答

    KeyStone設備的PCI Express (PCle)常見問題

    電子發燒友網站提供《KeyStone設備的PCI Express (PCle)常見問題.pdf》資料免費下載
    發表于 10-11 10:21 ?0次下載
    KeyStone設備的PCI Express (PCle)<b class='flag-5'>常見問題</b>

    TVP5146常見問題

    電子發燒友網站提供《TVP5146常見問題.pdf》資料免費下載
    發表于 09-30 09:46 ?0次下載
    TVP5146<b class='flag-5'>常見問題</b>

    TFPxxx常見問題解答

    電子發燒友網站提供《TFPxxx常見問題解答.pdf》資料免費下載
    發表于 09-29 09:56 ?0次下載
    TFPxxx<b class='flag-5'>常見問題</b>解答

    RF430CL33xH器件的常見問題

    電子發燒友網站提供《RF430CL33xH器件的常見問題.pdf》資料免費下載
    發表于 09-18 14:34 ?0次下載
    RF430CL33xH器件的<b class='flag-5'>常見問題</b>

    驅動芯片在應用中的常見問題分析與解決

    電子發燒友網站提供《驅動芯片在應用中的常見問題分析與解決.pdf》資料免費下載
    發表于 09-10 10:48 ?0次下載
    驅動芯片在應用中的<b class='flag-5'>常見問題</b>分析與解決

    TMP LM 75比較常見問題解答

    電子發燒友網站提供《TMP LM 75比較常見問題解答.pdf》資料免費下載
    發表于 08-30 11:40 ?0次下載
    TMP LM 75比較<b class='flag-5'>常見問題</b>解答

    PCB設計中的常見問題有哪些?

    一站式PCBA智造廠家今天為大家講講PCB設計中的常見問題有哪些?PCB設計布局時容易出現的五大常見問題。在電子產品的開發過程中,PCB(Printed Circuit Board,印刷電路
    的頭像 發表于 05-23 09:13 ?829次閱讀
    PCB設計中的<b class='flag-5'>常見問題</b>有哪些?

    Ubuntu系統常見問題及解答

    今天小編為大家總結了Ubuntu系統常見問題的解決方法,便于收藏和查閱,大家快快碼住哦~
    的頭像 發表于 04-19 12:29 ?1203次閱讀
    Ubuntu系統<b class='flag-5'>常見問題</b>及解答

    步進電機常見問題及維護

    ? ? ? 步進電機是一種將電脈沖信號轉換為角位移或線位移的開環控制元件,廣泛應用于各種自動化設備和系統中。然而,在使用過程中,步進電機也會遇到一些常見問題,需要進行適當的維護。本文將介紹步進電機
    的頭像 發表于 03-17 08:36 ?887次閱讀
    步進電機<b class='flag-5'>常見問題</b>及維護

    觸摸芯片DL102K應用常見問題合集

    觸摸芯片DL102K應用常見問題合集,回答了追問頻率比較高的9個問題。
    的頭像 發表于 12-26 09:10 ?714次閱讀
    觸摸芯片DL102K應用<b class='flag-5'>常見問題</b>合集

    PCB金手指設計的常見問題和解決方案

    PCB金手指設計的常見問題和解決方案
    的頭像 發表于 12-25 10:09 ?2299次閱讀
    主站蜘蛛池模板: 高H纯肉NP 弄潮NP男男| 色欲久久综合亚洲精品蜜桃| 国产在线观看免费| 灌饱娇嫩H将军公主最新章节| 99热最新在线| 99re 这里只有精品| 97视频在线免费| 91久久夜色精品| 24小时日本在线观看片| 最近中文字幕高清中文字幕MV| 亚洲香蕉视频在线播放| 亚洲精品国产国语| 亚洲色欲国产AV精品综合| 亚洲欧美一区二区三区四区| 亚洲精品在线观看视频| 亚洲精品在线不卡| 亚洲中文字幕乱码熟女在线| 亚洲综合小说久久另类区| 伊人成综合网伊人222| 在线免费观看日本| 88福利视频| YELLOW日本动漫免费动漫| 插骚妇好爽好骚| 国产成人综合在线观看网站| 国产成人在线播放视频| 国产免费内射又粗又爽密桃视频| 国产又黄又硬又粗| 久久91精品国产91| 久久综合色一综合色88中文| 嫩草影院地址一地址二| 欧美亚洲另类图片| 试看2分钟AA片| 亚洲黄色三级视频| 与子敌伦刺激对白亂輪亂性| 97免费在线视频| 吃寂寞寡妇的奶| 国产亚洲精品久久综合阿香 | 无套内射在线观看THEPORN| 伸到同桌奶罩里捏她胸h| 亚洲国产精品免费观看| 真人美女精美小穴|