论坛
潜水/灌水快乐,沉淀知识,认识更多同行。
ToB圈子
加入IT圈,遇到更多同好之人。
朋友圈
看朋友圈动态,了解ToB世界。
ToB门户
了解全球最新的ToB事件
博客
Blog
排行榜
Ranklist
文库
业界最专业的IT文库,上传资料也可以赚钱
下载
分享
Share
导读
Guide
相册
Album
记录
Doing
搜索
本版
文章
帖子
ToB圈子
用户
免费入驻
产品入驻
解决方案入驻
公司入驻
案例入驻
登录
·
注册
只需一步,快速开始
账号登录
立即注册
找回密码
用户名
Email
自动登录
找回密码
密码
登录
立即注册
首页
找靠谱产品
找解决方案
找靠谱公司
找案例
找对的人
专家智库
悬赏任务
圈子
SAAS
ToB企服应用市场:ToB评测及商务社交产业平台
»
论坛
›
软件与程序人生
›
程序人生
›
“挖矿”病毒排查处置方法
“挖矿”病毒排查处置方法
勿忘初心做自己
金牌会员
|
2023-10-14 20:03:46
|
显示全部楼层
|
阅读模式
楼主
主题
893
|
帖子
893
|
积分
2679
排查方法
挖矿病毒被植入主机后,利用主机的运算力进行挖矿,主要体现在CPU使用率高达90%以上,有大量对外进行网络连接的日志记录。
Linux主机中挖矿病毒后的现象如下图所示:
Windows主机中挖矿病毒后的现象如下图所示:
处置方法
一旦发现主机或服务器存在上述现象,则极有可能已经感染了挖矿病毒。可以通过以下步骤来删除病毒:
(一)Windows系统
1、对恶意程序进行清除操作,由于挖矿木马具有很强存活能力,不建议手工查杀,建议使用杀毒软件对主机进行全盘扫描和查杀,
如无法清除的建议重新安装系统及应用
;
2、在防火墙关闭不必要的映射端口号或服务,重启再测试是否还会有可疑进程存在;
3、对操作系统及系统相关管理界面的登录设置强密码(10位以上,大小写字母、数字及特殊字符的组合)。
(二)Linux
/mac
系统
1、通过安装防病毒软件(详见附件),对主机进行全盘扫描和查杀,
如无法清除的建议重新安装系统及应用
;
2、如具备较强动手能力,可参照以下说明进行排查:
1)排查是否存在异常的资源使用率(内存、CPU等)、启动项、进程、计划任务等,使用相关系统命令(如netstat)查看是否存在不正常的网络连接,top 检查可疑进程,pkill 杀死进程,如果进程还能存在,说明一定有定时任务或守护进程(开机启动),检查/var/spool/cron/root 和/etc/crontab 和/etc/rc.local
2)查找可疑程序的位置将其删除,如果删除不掉,查看隐藏权限。lsattr chattr 修改权限后将其删除。
3)查看/root/.ssh/目录下是否设置了免秘钥登陆,并查看ssh_config配置文件是否被篡改。
3、在防火墙关闭不必要的映射端口号或服务,重启再测试是否还会有可疑进程存在。
4、建议系统管理员对操作系统及系统相关管理界面的登录设置强密码(10位以上,大小写字母、数字及特殊字符的组合);
防范建议
目前防范挖矿病毒的主要措施有:
1、多台机器不要使用相同的账号和口令,登录口令要有足够的长度和复杂性,并定期更换登录口令;
2、定期检查服务器是否存在异常,查看范围包括但不限于:
a)是否有新增账户、未知进程;
b)系统日志是否存在异常;
c)杀毒软件是否存在异常拦截情况;
3、定期检测电脑、服务器、WEB网站中的安全漏洞,及时更新补丁;
4、对于服务器,建议配置访问控制,仅允许授权IP访问;
5、安装安全软件并升级病毒库,定期全盘扫描,保持实时防护;
6、从正规渠道下载安装软件,不安装未知的第三方软件,不点击未知的链接。
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有账号?
立即注册
x
回复
使用道具
举报
0 个回复
正序浏览
返回列表
快速回复
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
or
立即注册
本版积分规则
发表回复
回帖并转播
发新帖
回复
勿忘初心做自己
金牌会员
这个人很懒什么都没写!
楼主热帖
集合论第6-8章
新一代企业级安全OneDNS
DNS协议
Java 代理模式
SignalR 2 与mvc 5实现实时聊天功能 ...
记一次有意思的业务实现 → 单向关注是 ...
反射 p1 反射机制
将git仓库从submodule转换为subtree ...
数字工厂介绍
redis 工具类
标签云
挺好的
服务器
快速回复
返回顶部
返回列表