哈哈哈哈哈操欧洲电影,久草网在线,亚洲久久熟女熟妇视频,麻豆精品色,久久福利在线视频,日韩中文字幕的,淫乱毛视频一区,亚洲成人一二三,中文人妻日韩精品电影

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

主機(jī)常見問題

馬哥Linux運(yùn)維 ? 來源:未知 ? 2024-12-17 14:50 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

一、查看cpu占用率

如果您的主機(jī)CPU占用率居高不下,那么主機(jī)很有可能已經(jīng)被植入了挖礦木馬,會(huì)影響服務(wù)器上的其他應(yīng)用的正常運(yùn)行,需要立刻上機(jī)排查。

top -c

f7aee160-b94e-11ef-8732-92fbcf53809c.png

二、清理挖礦木馬

1.及時(shí)隔離主機(jī)
2.阻斷異常網(wǎng)絡(luò)通信
挖礦木馬不僅會(huì)連接礦池,還有可能會(huì)連接黑客的C2服務(wù)器,接收并執(zhí)行C2指令、投遞其他惡意木馬,所以需要及時(shí)進(jìn)行網(wǎng)絡(luò)阻斷。
1)檢查主機(jī)防火墻當(dāng)前生效的iptables規(guī)則中是否存在業(yè)務(wù)范圍之外的可疑地址和端口,它們可能是挖礦木馬的礦池或C2地址

iptables -L -n

2)從iptables規(guī)則中清除可疑地址和端口

vi /etc/sysconfig/iptables

3)阻斷挖礦木馬的網(wǎng)絡(luò)通信

iptables -A INPUT -s 可疑地址 -j DROP
iptables -A OUTPUT -d 可疑地址 -j DROP

3.清楚任務(wù)計(jì)劃
大部分挖礦木馬會(huì)通過在受感染主機(jī)中寫入計(jì)劃任務(wù)實(shí)現(xiàn)持久化,如果僅僅只是清除挖礦進(jìn)程,無法將其根除,到了預(yù)設(shè)的時(shí)間點(diǎn),系統(tǒng)會(huì)通過計(jì)劃任務(wù)從黑客的C2服務(wù)器重新下載并執(zhí)行挖礦木馬。

f7aee160-b94e-11ef-8732-92fbcf53809c.png


查看系統(tǒng)當(dāng)前用戶的計(jì)劃任務(wù):

crontab -l

查看系統(tǒng)特定用戶的計(jì)劃任務(wù):

crontab -u username -l

查看其他計(jì)劃任務(wù)文件:

cat /etc/crontab
cat /var/spool/cron
cat /etc/anacrontab
cat /etc/cron.d/
cat /etc/cron.daily/
cat /etc/cron.hourly/
cat /etc/cron.weekly/
cat /etc/cron.monthly/
cat /var/spool/cron/

4.清除啟動(dòng)項(xiàng)
除了計(jì)劃任務(wù),挖礦木馬通過添加啟動(dòng)項(xiàng)同樣能實(shí)現(xiàn)持久化。可以使用如下命令查看開機(jī)啟動(dòng)項(xiàng)中是否有異常的啟動(dòng)服務(wù)。

CentOS7以下版本:

chkconfig –list

CentOS7及以上版本:

systemctl list-unit-files

如果發(fā)現(xiàn)有惡意啟動(dòng)項(xiàng),可以通過如下命令進(jìn)行關(guān)閉:

CentOS7以下版本:

chkconfig 服務(wù)名 off

CentOS7及以上版本:

systemctl disable 服務(wù)名

另外,還需要仔細(xì)排查以下目錄及文件,及時(shí)刪除可疑的啟動(dòng)項(xiàng):

/usr/lib/systemd/system
/usr/lib/systemd/system/multi-user.target.wants
/etc/rc.local
/etc/inittab
/etc/rc0.d/
/etc/rc1.d/
/etc/rc2.d/
/etc/rc3.d/
/etc/rc4.d/
/etc/rc5.d/
/etc/rc6.d/
/etc/rc.d/

排查的時(shí)候,可以按照文件修改時(shí)間來排序,重點(diǎn)排查近期被創(chuàng)建服務(wù)項(xiàng)。如下圖所示,系統(tǒng)近期被創(chuàng)建了一個(gè)名為bot.service的服務(wù),該服務(wù)在系統(tǒng)啟動(dòng)時(shí)會(huì)啟動(dòng)/etc/kinsing這個(gè)木馬文件,需要關(guān)閉bot服務(wù),并刪除/etc/kinsing文件。

f7d6470a-b94e-11ef-8732-92fbcf53809c.png

f7f28c3a-b94e-11ef-8732-92fbcf53809c.png


5.清除欲加載so
通過配置/etc/ld.so.preload,可以自定義程序運(yùn)行前優(yōu)先加載的動(dòng)態(tài)鏈接庫(kù),部分木馬通過修改該文件,添加惡意so文件,從而實(shí)現(xiàn)挖礦進(jìn)程的隱藏等惡意功能。

檢查/etc/ld.so.preload(該文件默認(rèn)為空),清除異常的動(dòng)態(tài)鏈接庫(kù)。可以執(zhí)行> /etc/ld.so.preload命令進(jìn)行清除。

f80db55a-b94e-11ef-8732-92fbcf53809c.png


6.清除ssh公鑰
挖礦木馬通常還會(huì)在~/.ssh/authoruzed_keys文件中寫入黑客的SSH公鑰,這樣子就算用戶將挖礦木馬清除得一干二凈,黑客還是可以免密登陸該主機(jī),這也是常見的保持服務(wù)器控制權(quán)的手段。

排查~/.ssh/authorized_keys文件,如果發(fā)現(xiàn)可疑的SSH公鑰,直接刪除。
7.清除挖礦木馬
1)清除挖礦進(jìn)程

top -c
ps -ef

確認(rèn)相關(guān)進(jìn)程為挖礦進(jìn)程后,按照如下步驟將其清除:
獲取并記錄挖礦進(jìn)程的文件路徑:

ls -l /proc/$PID/exe

殺死挖礦進(jìn)程:

kill -9 $PID

刪除挖礦進(jìn)程對(duì)應(yīng)的文件

f822bb80-b94e-11ef-8732-92fbcf53809c.png


2)清除其它相關(guān)惡意進(jìn)程
惡意進(jìn)程與外部的C2服務(wù)器進(jìn)行通信時(shí),往往會(huì)開啟端口進(jìn)行監(jiān)聽。執(zhí)行如下命令,查看服務(wù)器是否有未被授權(quán)的端口被監(jiān)聽。

netstat -antp

f82fa778-b94e-11ef-8732-92fbcf53809c.png


若有未授權(quán)進(jìn)程,按照如下步驟將其清除:
獲取并記錄未授權(quán)進(jìn)程的文件路徑:

ls -l /proc/$PID/exe

殺死未授權(quán)進(jìn)程:

kill -9 $PID

刪除未授權(quán)進(jìn)程對(duì)應(yīng)的文件

f8337434-b94e-11ef-8732-92fbcf53809c.png


還可以通過如下命令排查近期新增的文件,清除相關(guān)木馬

 find /etc -ctime -2 (這里指定目錄為/etc,獲取近2天內(nèi)的新增文件)
 lsof -c kinsing (這里要查看文件名為kinsing的相關(guān)進(jìn)程信息)

f84d1632-b94e-11ef-8732-92fbcf53809c.png


8.風(fēng)險(xiǎn)排查,安全加固

三、常見問題

1.木馬清理不徹底
一般建議先清除計(jì)劃任務(wù)、啟動(dòng)項(xiàng)、守護(hù)進(jìn)程,再清除挖礦進(jìn)程和其他惡意進(jìn)程。

f869e6b8-b94e-11ef-8732-92fbcf53809c.png


2.如何判定可疑進(jìn)程是惡意進(jìn)程
如下圖所示,未知進(jìn)程kinsing監(jiān)聽本地31458端口,非??梢?,可通過如下方法判定:
(1)執(zhí)行l(wèi)s -al /proc/$PID/exe確認(rèn)可疑進(jìn)程對(duì)應(yīng)的文件;
(2)若文件未被刪除,則直接上傳文件到Virustotal進(jìn)行檢測(cè),或者計(jì)算出文件對(duì)應(yīng)的md5,使用md5去Virustotal進(jìn)行查詢;若文件已被刪除,可執(zhí)行cat /proc/$PID/exe > /tmp/t.bin將進(jìn)程dump到特定目錄,再上傳文件到Virustotal或者計(jì)算dump文件對(duì)應(yīng)的md5到Virustotal進(jìn)行查詢。如果有多款殺毒引擎同時(shí)檢出,那基本可以判定該進(jìn)程為惡意進(jìn)程。

f87d0086-b94e-11ef-8732-92fbcf53809c.png


3.為什么cpu接近100%,但是所有進(jìn)程占用率都不高

f8957be8-b94e-11ef-8732-92fbcf53809c.png


1)top源文件被篡改,惡意進(jìn)程信息被過濾后返回

f8a98ed0-b94e-11ef-8732-92fbcf53809c.png


通過如下命令可復(fù)原

rm -rf /usr/bin/top && mv /usr/bin/top.original /usr/bin/top

2)篡改預(yù)加載so文件,ls、top、ps等命令已經(jīng)被木馬的動(dòng)態(tài)鏈接庫(kù)劫持,無法獲得木馬進(jìn)程相關(guān)的信息

f80db55a-b94e-11ef-8732-92fbcf53809c.png


通過如下命令可復(fù)原

> /etc/ld.so.preload && rm -rf 惡意so文件路徑

3)通過其他未知手段篡改系統(tǒng)命令
可分別嘗試如下兩種方案解決:
i.從其他相同版本系統(tǒng)中拷貝命令源文件到當(dāng)前系統(tǒng)中進(jìn)行覆蓋;可使用uname -a命令查看當(dāng)前系統(tǒng)版本;
ii.或者安裝busybox來對(duì)系統(tǒng)進(jìn)行排查。busybox是一個(gè)集成了300多個(gè)最常用Linux命令和工具的軟件,可以使用busybox替代系統(tǒng)命令對(duì)系統(tǒng)進(jìn)行排查;

yum -y install wget make gcc perl glibc-static ncurses-devel libgcrypt-devel
wget http://busybox.net/downloads/busybox-1.33.0.tar.bz2
tar -jxvf busybox-1.33.0.tar.bz2
cd busybox-1.33.0 && make && make install

鏈接:https://www.cnblogs.com/bilei/p/16135511.html

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • cpu
    cpu
    +關(guān)注

    關(guān)注

    68

    文章

    11326

    瀏覽量

    225848
  • 主機(jī)
    +關(guān)注

    關(guān)注

    0

    文章

    1062

    瀏覽量

    36824

原文標(biāo)題:三、常見問題

文章出處:【微信號(hào):magedu-Linux,微信公眾號(hào):馬哥Linux運(yùn)維】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    關(guān)于ST系列MCU使用STlink仿真燒錄常見問題

    關(guān)于ST系列MCU使用STlink仿真燒錄常見問題
    的頭像 發(fā)表于 04-14 17:16 ?422次閱讀
    關(guān)于ST系列MCU使用STlink仿真燒錄<b class='flag-5'>常見問題</b>

    車燈RoHS檢測(cè)認(rèn)證全指南:流程、要求與常見問題

    幫助企業(yè)規(guī)避貿(mào)易風(fēng)險(xiǎn)、提升產(chǎn)品競(jìng)爭(zhēng)力。本文結(jié)合實(shí)際操作經(jīng)驗(yàn),詳細(xì)拆解車燈RoHS認(rèn)證的核心內(nèi)容、流程步驟、特殊要求及常見問題,全程無冗余理論,兼顧專業(yè)性與實(shí)用性,
    的頭像 發(fā)表于 04-01 11:28 ?163次閱讀
    車燈RoHS檢測(cè)認(rèn)證全指南:流程、要求與<b class='flag-5'>常見問題</b>

    MLCC常見問題--快速應(yīng)對(duì)

    MLCC常見分類,溫度常常被問到啥是一類、二類陶瓷?這個(gè)溫度多少?以下最常用MLCC代碼參考~一類(非鐵電氧化鈦體系)一類MLCC相對(duì)比較少溫度-55到125℃二類(鐵電鈦酸鋇體系)二類MLCC常見
    的頭像 發(fā)表于 03-24 16:27 ?150次閱讀
    MLCC<b class='flag-5'>常見問題</b>--快速應(yīng)對(duì)

    三防漆的常見問題匯總

    應(yīng)力保護(hù)。然而,在實(shí)際應(yīng)用過程中,工程師和技術(shù)人員常常會(huì)遇到各種與三防漆自身性能或施工工藝相關(guān)的問題。本文以問答形式匯總了10個(gè)常見問題,并結(jié)合行業(yè)標(biāo)準(zhǔn)、材料特性
    的頭像 發(fā)表于 02-07 16:43 ?467次閱讀
    三防漆的<b class='flag-5'>常見問題</b>匯總

    示波器常見問題解答 (FAQ)

    示波器是電子工程師不可或缺的“眼睛”,它能將看不見的電信號(hào)轉(zhuǎn)化為可視的波形圖像,幫助我們洞察電路的運(yùn)行狀態(tài)。為了幫助您更高效、安全地使用這一工具,我們整理了以下常見問題與解答。 ? 1.
    的頭像 發(fā)表于 02-02 18:21 ?643次閱讀
    示波器<b class='flag-5'>常見問題</b>解答 (FAQ)

    爬壁機(jī)器人磁鐵的一些常見問題

    爬壁機(jī)器人近幾年比較火,它是一類能夠在垂直墻面、天花板、傾斜表面上移動(dòng)和作業(yè)的特種機(jī)器人,今天我們不聊其它,只聊下關(guān)于磁吸附應(yīng)用中的磁鐵,以下是小編整理的關(guān)于爬壁機(jī)器人中磁鐵的一些常見問題
    的頭像 發(fā)表于 01-09 10:06 ?417次閱讀
    爬壁機(jī)器人磁鐵的一些<b class='flag-5'>常見問題</b>

    CW32系統(tǒng)有哪些常見問題?

    在CW32系統(tǒng)中,可能會(huì)遇到一些常見問題,包括但不限于: 重復(fù)定義函數(shù):例如在a.c里定義了函數(shù)void func(),在b.c里也定義了一個(gè)void func()。這會(huì)導(dǎo)致編譯時(shí)出現(xiàn)錯(cuò)誤,需要
    發(fā)表于 12-15 06:47

    四探針法測(cè)電阻的原理與常見問題解答

    法甚至被用作校正其他方法的基準(zhǔn)。下文,Xfilm埃利將系統(tǒng)闡述四探針法的基本原理,并對(duì)實(shí)際應(yīng)用中遇到的常見問題進(jìn)行詳細(xì)解答。四探針法測(cè)電阻的基本原理/Xfilm1
    的頭像 發(fā)表于 12-04 18:08 ?1407次閱讀
    四探針法測(cè)電阻的原理與<b class='flag-5'>常見問題</b>解答

    VCS安裝教程及常見問題和解決辦法

    一、簡(jiǎn)要介紹 在對(duì)蜂鳥E203處理器進(jìn)行運(yùn)行系統(tǒng)級(jí)仿真測(cè)試時(shí),可以利用VCS這一編譯型仿真工具來對(duì)運(yùn)行E203的模擬測(cè)試。本文即介紹在Linux系統(tǒng)中,進(jìn)行模擬測(cè)試途中出現(xiàn)的一系列常見問題
    發(fā)表于 10-27 07:58

    PLC通訊失敗的常見原因

    PLC通訊中斷是自動(dòng)化現(xiàn)場(chǎng)的常見問題。遵循“先硬后軟、先簡(jiǎn)后繁”的原則,能快速定位并解決大部分故障。
    的頭像 發(fā)表于 10-14 15:16 ?3016次閱讀

    ZYNQ UltraScalePlus RFSOC QSPI Flash固化常見問題說明

    璞致 ZYNQ UltraScalePlus RFSOC QSPI Flash 固化常見問題說明
    發(fā)表于 08-08 15:49 ?0次下載

    PCBA代工避坑指南:常見問題+解決方案全解析

    一站式PCBA加工廠家今天為大家講講PCBA代工代購(gòu)元器件常見問題有哪些?PCBA代工代購(gòu)元器件常見問題及解決方案。隨著科技的不斷發(fā)展和市場(chǎng)需求的變化,越來越多的企業(yè)選擇通過外包方式進(jìn)行PCBA生產(chǎn)
    的頭像 發(fā)表于 07-09 09:38 ?977次閱讀

    調(diào)壓器常見問題及其專業(yè)解析

    調(diào)壓器在現(xiàn)代工業(yè)中扮演著至關(guān)重要的角色,為各種設(shè)備的穩(wěn)定運(yùn)行提供了有力保障,然而,在使用過程中,調(diào)壓器會(huì)出現(xiàn)各種問題,導(dǎo)致設(shè)備不能正常運(yùn)行。這不僅影響了生產(chǎn)效率,更增加了運(yùn)營(yíng)成本,本文帶您深入了解調(diào)壓器的常見問題,提供切實(shí)可行的解決方案,保障電氣系統(tǒng)的穩(wěn)定運(yùn)行。
    的頭像 發(fā)表于 06-28 11:19 ?1501次閱讀

    新能源汽車線束氣密性檢測(cè)儀的常見問題有哪些?

    新能源汽車線束氣密性檢測(cè)儀在檢測(cè)過程中可能會(huì)遇到一些常見問題,這些問題可能源于設(shè)備本身、操作過程、被測(cè)線束或測(cè)試環(huán)境等多個(gè)方面。以下是對(duì)這些常見問題的歸納:一、設(shè)備故障顯示屏問題:黑屏:可能是電源
    的頭像 發(fā)表于 06-27 11:08 ?742次閱讀
    新能源汽車線束氣密性檢測(cè)儀的<b class='flag-5'>常見問題</b>有哪些?

    薄膜電弱點(diǎn)測(cè)試儀的常見問題及解決方案

    薄膜電弱點(diǎn)測(cè)試儀在薄膜生產(chǎn)、質(zhì)檢等環(huán)節(jié)起著關(guān)鍵作用,用于檢測(cè)薄膜存在的針孔、裂紋等電弱點(diǎn)缺陷。然而在實(shí)際使用過程中,可能會(huì)遇到各種問題影響檢測(cè)效率與準(zhǔn)確性。以下為薄膜電弱點(diǎn)測(cè)試儀常見問題及對(duì)應(yīng)
    的頭像 發(fā)表于 05-29 13:26 ?843次閱讀
    薄膜電弱點(diǎn)測(cè)試儀的<b class='flag-5'>常見問題</b>及解決方案
    瑞丽市| 察隅县| 新营市| 安图县| 吴忠市| 丰台区| 建阳市| 德江县| 邵阳市| 商水县| 武宁县| 威远县| 林西县| 林口县| 文昌市| 西青区| 宁晋县| 乳源| 株洲市| 大洼县| 柘城县| 延吉市| 阜宁县| 灯塔市| 阿拉尔市| 凤山县| 五峰| 吉木萨尔县| 深水埗区| 遂川县| 博客| 镇平县| 额济纳旗| 栖霞市| 从江县| 右玉县| 砚山县| 开江县| 泗洪县| 桂林市| 来宾市|