挖矿病毒处理步骤如下:查看服务器进程运行状态查看服务器系统整体运行情况,发现名为kdevtmpfsi的挖矿进程大量占用系统CPU使用率。查看端口及外联情况查看端口开放状态及外联情况,发现主机存在陌生外联行为。
1、因为使用某国产播放器(看看影音)后,感染了“挖矿病毒—Win3Troj.EthashMiner.a,病毒的表现如下:发现电脑中C盘可使用空间骤降,且在C盘Ethash文件夹内,发现存在大量的1G左右的垃圾文件。电脑闲置状态时,风扇转速增快,电脑发热增加,GPU使用率达到100%。非闲置状态时,恢复正常。
2、cpu占用高,就是文中一开始所说的,因为挖矿病毒的目的就是为了让机器不停的计算来获利,所以cpu利用率都会很高。进程名非常奇怪,或者隐藏进程名。发现机器异常以后,使用top命令查看,情况好的能看到进程名,名字命名奇怪,我见过的linux上中毒的是以. exe命名的程序。
3、中挖矿病毒有以下几种显著的表现:电脑异常运行缓慢。电脑异常死机/卡机。什么都没打开但是cpu占用率非常高。网络缓慢,出现大量网络请求。
1、安装杀毒软件:安装杀毒软件和防病毒软件,及时检测和清除潜在的木马病毒。最佳实践保护服务器:按照最佳实践和安全要求来保护你的服务器、网络和应用程序。设置完善的访问控制机制:包括使用强密码、多因素认证和限制管理员特权等。
2、此时应先把该病毒在注册表中的启动项去掉,然后用突然断电的方式重启电脑,再杀毒。 在Windows中使用专杀工具杀毒。得使用最新的杀毒版本。 禁用系统还原。在WindowsMe中禁用方法是∶鼠标右键点击“我的电脑”-属性-性能-文件系统-疑难解答-禁止系统还原。
3、首先,服务器安装杀毒软件,升级到最新版本。然后,断掉网络,到安全模式下,全盘对服务器进行杀毒。这样也能避免病毒通过局域网渠道传播到其他的机器上。平时建议服务器及时修复漏洞,不要随便下载安装软件。设置安全级别比较高的口令,禁止其他人随便登陆。
rm -rf /root/.ssh/ 如果有配置过密钥认证,需要删除指定的黑客创建的认证文件即可。ls /proc/10341 查看进程文件 该脚本执行了 /xm 脚本,并且总是会重启服务。如果此程序不进行清除,即使杀死了对应的进程,过一会还是会执行重新创建,又导致服务器异常。
挖矿病毒处理步骤如下:查看服务器进程运行状态查看服务器系统整体运行情况,发现名为kdevtmpfsi的挖矿进程大量占用系统CPU使用率。查看端口及外联情况查看端口开放状态及外联情况,发现主机存在陌生外联行为。
找到他shell脚本对应目录把目录或者文件删除。检查定时任务是否存在挖矿木马文件在定时任务中,避免定时运行挖矿木马文件。添加hosts挖矿病毒访问对应网站,避免二次访问并下载。排查liunx命令是否损坏,如损坏下载procps-8并编译,恢复top等系列命令。检测进程是否异常。
hosteye是安全防护服务,识别web目录下的恶意文件,防止暴力破解/对登录事件进行审计/识别并查杀主机中启动的恶意进程/识别挖矿程序、反弹shell等。
进入到/etc目录下,我们可以看到有sysupdate、networkservice、sysguard三个文件,这三个文件都是二进制文件,这三个应该就是挖矿的主程序和守护程序。还有一个update.sh文件,这应该是对挖矿病毒升级用的。这个update.sh怎么找出来的呢,其实是通过定时程序里面的cron找出来的。
首先,通过top -c找到了病毒文件的藏身之处,果断删除。然后,仔细搜索可能的后门,发现陌生公钥潜入了~/.ssh/authorized_keys,~/.profile文件也遭受了篡改,意味着每次登录都可能成为病毒的帮凶。
① 首先,查看当前系统中的定时任务:crontab -l 我服务器上有四个定时下载任务 通过wget 和 curl 下载病毒文件,把异常的删掉。