挖矿,即比特币挖矿,是一种通过计算机硬件计算出比特币位置并获取的过程。被挖矿现象表现为CPU资源被大量占用。黑客通常通过软件漏洞,如Redis未授权访问缺陷、VoIP环境等漏洞登录服务器,下载并运行脚本文件,消耗系统资源。本文分享了一个被“挖矿”事件的处理案例。
1、系统及组件漏洞可通过Nessus、lynis等工具进行安全检测和扫描。若服务器已被挖矿,云服务器建议做异地数据备份,快速恢复减少损失。物理服务器应先将业务转移到其他服务器,再进行排查清理,使用GScan、rkhunter、FastIR等工具辅助清理。
2、备份重要的数据和照片之后恢复出厂设置吧,不要安装不明来源的应用,另外权限设置里也尽量不要授权。可以刷机看一下行不行,还有电脑要按时清理内存才不会卡的。手机内存已经严重不足了,建议做轻一些内存方面的清理,然后你的手机再重启一下就会好了。
3、第一点是先看矿卡上面有没有什么特别脏特别多的灰尘,各种油渍,如果没有的话那证明卖家可能做了比较好的处理,或者不是矿卡。如果矿卡非常的脏的话,十有八九就是矿卡,那我们就要进行下一步的操作,就是拆开矿卡。
清理挖矿程序后,建议重置系统作为最简单的方法。在阿里云控制台中,停止服务器并更换操作系统。更换过程中,应仔细阅读提示信息,并根据需要选择与之前相同的配置。重置后,远程登录服务器并检查crontab配置是否正常。最后,监控服务器的CPU使用情况,确保恢复正常状态。
系统加固建议包括:强化账号管理,设置复杂密码,禁用不必要的账号,限制远程登录空闲断开时间,安装企业级防病毒软件,禁用高风险服务,限制共享文件夹访问权限等。对于网站安全,应加强管理界面的安全设置,及时更新版本,部署Web应用防火墙等措施。
面对这样的攻击,被攻击的网站和个人应积极采取措施,利用服务器安全软件进行风险扫描和站点监控,及时修复系统漏洞,以防止黑客进一步的侵害。确保网站和设备的安全,防止成为黑客的挖矿工具。
攻击步骤:黑客首先通过curl命令向服务器申请新应用,然后构造并提交包含挖矿命令的json文件。执行命令后,挖矿程序会在目标目录生成相应文件。入侵分析:案例中,服务器部署了Hadoop YARN并存在未授权访问问题。黑客利用开放的REST API,下载执行.sh脚本并进一步下载启动挖矿程序,实现挖矿目的。
1、云服务器挖矿是可行的。在去中心化存储项目如Swarm BZZ中,以太坊生态中的热点数据每秒都在被调用和存储,因此,除了需要具备足够的CPU、内存、硬盘资源外,带宽传输速度也是一项关键因素。选择云服务器部署BZZ节点,其优势在于“快”。早一分钟上线的节点,就能更早获取头矿。
2、当然,云服务器是可以用于CPU挖矿的,但这需要特定的条件。首先,适合CPU挖矿的数字货币相对较少,其中较为知名的包括XMR(Monero)和HSR(Hashgraph)等。然而,进行这项操作时,您需要考虑到几个关键因素。首先,选择支持CPU挖矿的币种本身就是一个选择,因为并非所有加密货币都支持这种挖矿方式。
3、目前来看,用云服务器挖矿服务器的价格是预付的,并且是固定的,所以挖矿是否有收益,取决于目前的虚拟货币的价格。从孙师傅的截图来看,目前收益还是很可观的。近期的风险来自于币价的下跌,远期的风险来看,就是阿里云服务器会禁止挖矿行为。阿里云对于挖矿的行为,在网上有过很多的声明。
1、利用云电脑的计算资源执行挖矿的持续性程序,已停止是服务绝大数都是正常的。这些已停止表示你已经禁用或停止了相关的服务,但停止不是卸载,所以它们仍然存在是正常的,每台电脑里都有许多已停止的服务,不用担心。
2、清理挖矿程序后,建议重置系统作为最简单的方法。在阿里云控制台中,停止服务器并更换操作系统。更换过程中,应仔细阅读提示信息,并根据需要选择与之前相同的配置。重置后,远程登录服务器并检查crontab配置是否正常。最后,监控服务器的CPU使用情况,确保恢复正常状态。
3、最简单的方法就是重装系统,但是系统盘数据都会清空,这种办法适用于服务器里没什么需要备份的文件。如果选择重装系统,需要把自己的文件扫毒一遍确认安全后再导入服务器。
4、若服务器已被挖矿,云服务器建议做异地数据备份,快速恢复减少损失。物理服务器应先将业务转移到其他服务器,再进行排查清理,使用GScan、rkhunter、FastIR等工具辅助清理。作为技术运维人员,了解服务器弱点并有针对性地防御,能取得事半功倍的效果。若不清楚弱点所在,可以寻求专业渗透团队的帮助。
5、安全起见,更改服务器用户密码是必要的。但要彻底防止挖矿,还需定期更新系统,安装杀毒软件,使用复杂密码,提升防火墙设置,关闭不必要的服务端口,限制文件系统访问,并持续监控服务器活动。通过上述分析和清除,虽然暂时解决了当前问题,但防范措施的全面实施是防止未来再次遭受挖矿攻击的关键。
6、首先,登录服务器后发现网站加载速度变慢,访问困难。使用“top”命令查看系统资源,发现了一个名为“ksoftirqds”的进程占用389%的CPU资源,非常不寻常。经断定,这是被“挖矿”了。查看该进程状态,发现每隔10分钟执行shell脚本,产生大量软中断进程,与网络大量通信,导致CPU占用率极高。
在应急处理过程中,我还对病毒的家族特征进行了研究,了解了其利用powershell脚本进行反射式挖矿的行为。通过搜索相关信息,我发现了病毒的主程序位置,并进行了针对性的处理。最终,我清理了整个temp目录,确保了系统的安全。
**查看服务器进程运行状态**:系统运行情况检查发现名为kdevtmpfsi的挖矿进程占用CPU。 **查看端口及外联情况**:确认存在陌生外联行为。 **查看计划任务**:在定时任务中发现请求外部地址的恶意指令。
首先抓取可疑进程,进行进一步的诊断。 使用命令行工具,如nvidia-smi,gpustat等,对挖矿程序pid进行发现,并查阅运行目录,但需注意守护进程或隐藏技术的影响。 查找病毒位置,尤其关注非正常网络流量,针对可疑进程进行排查。 删除病毒文件,并确保移除所有保护机制,如特殊权限等。
发现kthreaddi进程,研究后确认为门罗币挖矿木马,伪装度高,与系统正常进程类似。尝试常规清理,但木马有守护进程,持续复生。检查系统定时任务,发现可疑命令并清理。深入内核数据目录,找到挖矿进程相关文件,其中config.json包含配置信息和可疑美国IP。总结,可能原因包括docker未启用TLS加密或redis密码强度不足。
```html【警惕!NAS遭遇xmrig挖矿病毒入侵记】一开场就给个警告:使用手机BT下载管理软件时要谨慎!/ 背景:一台全功能主机N5105配8GB内存,运行在PVE虚拟机上,作为NAS,OpenWRT负责路由,OMV承载着NAS的工作。下载工具选用了qbittorrent,它隐藏在OMV的庇护下。
通过确认病毒传播方式,比如本次案例中的WannaMine蠕虫病毒,利用永恒之蓝漏洞扫描并攻击内网的445端口。使用TeaPot启动对445端口的监听,关闭系统文件共享服务,防止监听失败。监听过程中,记录下时间、内网IP与mac地址,最终帮助管理团队定位到受害主机,进行断网杀毒处理。