论坛
潜水/灌水快乐,沉淀知识,认识更多同行。
ToB圈子
加入IT圈,遇到更多同好之人。
朋友圈
看朋友圈动态,了解ToB世界。
ToB门户
了解全球最新的ToB事件
博客
Blog
排行榜
Ranklist
文库
业界最专业的IT文库,上传资料也可以赚钱
下载
分享
Share
导读
Guide
相册
Album
记录
Doing
应用中心
搜索
本版
文章
帖子
ToB圈子
用户
免费入驻
产品入驻
解决方案入驻
公司入驻
案例入驻
登录
·
注册
账号登录
立即注册
找回密码
用户名
Email
自动登录
找回密码
密码
登录
立即注册
首页
找靠谱产品
找解决方案
找靠谱公司
找案例
找对的人
专家智库
悬赏任务
圈子
SAAS
qidao123.com技术社区-IT企服评测·应用市场
»
论坛
›
主机系统
›
linux
›
关于服务器挖矿处理思绪
关于服务器挖矿处理思绪
愛在花開的季節
论坛元老
|
2024-12-9 13:22:17
|
显示全部楼层
|
阅读模式
楼主
主题
1934
|
帖子
1934
|
积分
5802
变乱配景
起因是有开发人员报障,步伐在发布后无法正常运行,一直处于在重启的状态。
一开始我以为是步伐本身的问题,但在查看服务日记后,并未发现步伐有任何错误。
在查看监控系统时,发现该服务器节点CPU 使用率到达了100%,难怪步伐已经无法运行。而且,还发现有这种情况的节点不止一个,整个环境中有好几台服务器都是CPU 100%的情况
一、查看进程
使用Top下令查看进程 ,可以看到CPU的使用率已经跑满。但在进程列表中却未发现有异常进程 。除有个别业务步伐占用CPU较多,但关掉后情况并未改善。
二、查看网络访问
此时,怀疑是机器被入侵了,因此通过下面下令查看网络连接的情况。
netstat -an |grep ESTABLISHED
复制代码
在查看几台机器后,发现有问题的机器都有一个外网连接,如下所示。
tcp 0 0 10.12.15.7:39410 86.107.101.103:7643 ESTABLISHED
虽然每台机器连接的外网IP地址不同,但端口号统一都是 7643,并且查询地址后发现都是国外地址。
由于相关的服务器并没有国外的业务,因此可以确定被病毒入侵无疑了。
复制代码
三、查看启动项
使用下面下令查看开机启动项
systemctl list-unit-files |grep enabled
复制代码
在启动项中,发现有一个名为OOlmeN2R.service 的可疑服务,怀疑就是病毒。(注:该病毒在不同机器的服务名称皆不同,随机的。但特点是乱码,有大小写或数字。)
[code]auditd.service enabledautovt@.service enabledcrond.service enableddocker.service enabledOOlmeN2R.service enabled
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有账号?
立即注册
x
回复
使用道具
举报
0 个回复
倒序浏览
返回列表
快速回复
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
or
立即注册
本版积分规则
发表回复
回帖并转播
回帖后跳转到最后一页
发新帖
回复
愛在花開的季節
论坛元老
这个人很懒什么都没写!
楼主热帖
【网络进阶】网络问题排查实例集锦(实 ...
流批一体开源项目ChunJun技术公开课— ...
Socket的长连接和短连接
走好数据中台最后一公里,为什么说数据 ...
Redis 原理 - Hash
Flink 作业提交流程
数据库设计的步骤
一次服务器被入侵的处理过程分享 ...
如何基于 ZEGO SDK 实现 Flutter 一对 ...
RadonDB MySQL Kubernetes 2.2.0 发布 ...
标签云
渠道
国产数据库
集成商
AI
运维
CIO
存储
服务器
快速回复
返回顶部
返回列表