行业资讯

云服务器被黑客用来挖矿〖服务器被攻击并植入kdevtmpfsi挖矿 病毒 木马〗

2025-02-03 13:38:47 行业资讯 浏览:21次


真的假的?今天由我来给大家分享一些关于云服务器被黑客用来挖矿〖服务器被攻击并植入kdevtmpfsi挖矿 病毒 木马〗方面的知识吧、

1、编写删除挖矿程序脚本kill_kdevtmpfsi.sh:1新增定时任务并删除攻击者的挖矿定时任务:1crontab-l命令查看现在只有杀进程的定时任务了:1禁止黑客的IP地址。最初安装MongoDB时,并未设置密码认证,存在漏洞,导致黑客通过漏洞攻击服务器,并在程序里植入木马/病毒。

2、挖矿病毒处理步骤如下:查看服务器进程运行状态查看服务器系统整体运行情况,发现名为kdevtmpfsi的挖矿进程大量占用系统CPU使用率。查看端口及外联情况查看端口开放状态及外联情况,发现主机存在陌生外联行为。

3、**查看服务器进程运行状态**:系统运行情况检查发现名为kdevtmpfsi的挖矿进程占用CPU。**查看端口及外联情况**:确认存在陌生外联行为。**查看计划任务**:在定时任务中发现请求外部地址的恶意指令。

4、使用top命令观察,开启的服务占用内存量并不大,且最终文档在一个值,且服务为java应用,内存并没达到父jvm设置上限。按top监控占用内存排序,加起来也不会超过物理内存总量。查看硬盘使用量,占用20%。基本排除虚拟内存占用过大的原因。

云服务器被黑客攻击,提示用来挖矿!怎么办

清理挖矿程序后,建议重置系统作为最简单的方法。在阿里云控制台中,停止服务器并更换操作系统。更换过程中,应仔细阅读提示信息,并根据需要选择与之前相同的配置。重置后,远程登录服务器并检查crontab配置是否正常。最后,监控服务器的CPU使用情况,确保恢复正常状态。

-进程和服务:`任务管理器`。-日志查看:系统日志和事件查看器。预防手段-安装AIDE,配置文件以监测关键目录。-定期备份数据,防止数据丢失。请记住,黑客可能会清除痕迹,所以排查时要全面并及时采取措施终止挖矿进程。同时,定期更新安全软件和补丁,以减少被攻击的风险。

禁止黑客的IP地址。最初安装MongoDB时,并未设置密码认证,存在漏洞,导致黑客通过漏洞攻击服务器,并在程序里植入木马/病毒。单纯的kill-9id杀掉病毒进程是杀不彻底的,治标不治本,应该定时删除病毒进程,禁止攻击者IP,重新安装系统或相关软件。

安装杀毒软件:安装杀毒软件和防病毒软件,及时检测和清除潜在的木马病毒。最佳实践保护服务器:按照最佳实践和安全要求来保护你的服务器、网络和应用程序。设置完善的访问控制机制:包括使用强密码、多因素认证和限制管理员特权等。

攻击步骤:黑客首先通过curl命令向服务器申请新应用,然后构造并提交包含挖矿命令的json文件。执行命令后,挖矿程序会在目标目录生成相应文件。入侵分析:案例中,服务器部署了HadoopYARN并存在未授权访问问题。黑客利用开放的RESTAPI,下载执行.sh脚本并进一步下载启动挖矿程序,实现挖矿目的。

这次服务器被挖矿,源于对HTCondor任务管理系统的统一设置,防火墙的疏忽,以及黑客利用服务器用户习惯的攻击。为了避免类似事件,推荐设置RSA免密登录,避免常用用户名,如author或password,以降低被攻击风险。

黑客用GitHub服务器挖矿,三天跑了3万个任务,代码惊现中文

〖壹〗、这种攻击不仅仅是GitHub,其他SaaS平台如DockerHub、TravisCI、CircleCI也可能成为目标。黑客通过创建合法仓库,将恶意Action添加到原始代码,再通过PR合并到目标仓库,服务器就会运行伪装后的挖矿程序,给GitHub服务器带来巨大计算负荷。

〖贰〗、敲代码很快有几个条件对项目代码和结构非常熟悉,知道整个数据流的在代码中的流动过程和变化过程。知道当前新增的代码在整个项目处于哪个位置,对于数据会有产生什么新的变化。这些要心理有数。也就是从架构层面去思考代码的编写。对于需求理解的很透。

分享到这结束了,希望上面分享对大家有所帮助