作者:liugh_develop来源:https://my.oschina.net/liughDevelop/blog/1786631线上服务器用的是某讯云的,欢快的完美运行着Tomcat,MySQL,MongoDB,ActiveMQ等程序 。突然一则噩耗从前线传来:网站不能访问了!
此项目是我负责,我以150+的手速立即打开了服务器,看到Tomcat挂了,然后顺其自然的重启,启动过程中直接被killed,再试试数据库,同样没成功,多次尝试甚至重启机器无果 。机制的我打了个top,出现以下内容:
![记一次服务器被植入挖矿木马cpu飙升200%解决过程](http://img.jiangsulong.com/220402/1R25244Z-0.jpg)
文章插图
这是谁运行的程序?不管三七二十一先杀掉再说,因为它就是Tomcat等程序启动不了的元凶 。然而并没有什么卵用,过一会再看那个东西又跑出来占cpu 。怀疑是个定时任务:
![记一次服务器被植入挖矿木马cpu飙升200%解决过程](http://img.jiangsulong.com/220402/1R25220E-1.jpg)
文章插图
什么鬼,是个图片?立即访问了一下:
![记一次服务器被植入挖矿木马cpu飙升200%解决过程](http://img.jiangsulong.com/220402/1R2522649-2.jpg)
文章插图
好尴尬,但是心思细腻的我早知道没这么简单,肯定只是伪装,crul过去是下面的脚本,过程就是在挖矿:
![记一次服务器被植入挖矿木马cpu飙升200%解决过程](http://img.jiangsulong.com/220402/1R252F30-3.jpg)
文章插图
有兴趣的同学想查看以上完整源代码,命令行运行下面指令(不分操作系统,方便安全无污染):
![记一次服务器被植入挖矿木马cpu飙升200%解决过程](http://img.jiangsulong.com/220402/1R2524303-4.jpg)
文章插图
既然知道它是个定时任务,那就先取消了它,并且看看它是谁在运行:
![记一次服务器被植入挖矿木马cpu飙升200%解决过程](http://img.jiangsulong.com/220402/1R2525L2-5.jpg)
文章插图
【记一次服务器被植入挖矿木马cpu飙升200%解决过程】
杀掉,找到存放目录:
![记一次服务器被植入挖矿木马cpu飙升200%解决过程](http://img.jiangsulong.com/220402/1R2525M9-6.jpg)
文章插图
进入临时目录:
![记一次服务器被植入挖矿木马cpu飙升200%解决过程](http://img.jiangsulong.com/220402/1R25242E-7.jpg)
文章插图
被我发现配置文件了,先来看看内容:
![记一次服务器被植入挖矿木马cpu飙升200%解决过程](http://img.jiangsulong.com/220402/1R2522364-8.jpg)
文章插图
虎躯一震,发现了不少信息啊,user是他的server的登录用户,下面是密码,只可惜加密过,应该找不到对方 。算了,大度的我先不和你计较 。干掉这两个文件后再查看top:
![记一次服务器被植入挖矿木马cpu飙升200%解决过程](http://img.jiangsulong.com/220402/1R2524115-9.jpg)
文章插图
解决办法
找到寄生的目录,一般都会在tmp里,我这个是在/var/tmp/ 。首先把crontab干掉,杀掉进程,再删除产生的文件 。启动Tomcat等程序,大功告成!
等等,这远远不够,考虑到能被拿去挖矿的前提下你的服务器都已经被黑客入侵了,修复漏洞才对,不然你杀掉进程删掉文件后,黑客后门进来history一敲,都知道你做了啥修复手段 。
所以上面办法治标不治本,我后续做了以下工作:
1.把所有软件升级到新版本
2.修改所有软件默认端口号
3.打开ssh/authorized_keys, 删除不认识的密钥
4.删除用户列表中陌生的帐号
5.封了他的ip
6.SSH使用密钥登录并禁止口令登录(这个一般是加运维一个人的秘钥)
对了,本次遭受攻击是低版本ActiveMP开放端口61616有漏洞,大家记得做优化 。滔哥给提供了最好的方式:将主机镜像、找出病毒木马、分析入侵原因、检查业务程序、重装系统、修复漏洞、再重新部署系统 。
写在最后
网友提供的一劳永逸终极解决办法:
把你自己的挖矿脚本挂上去运行,这样别人就算挂脚本也跑不起来了 。
推荐阅读
- 关于代码整洁的总结和笔记
- 基于windows server 2008 R2 搭建FTP文件服务器
- 2022年百度集卡一个人几个账号可以同时参加吗,2022年百度集卡活动一人只能参与一次吗
- 招聘|4月起书记员招人,大专学历可以报,满足这些条件就能去
- 如何成为一名风水师 风水师养成记
- 生理期的女性切记不宜喝茶
- 辞职后如何优雅地退出公司微信群?牢记这三点,离职才体面
- 包丽和牟林翰的微信聊天记录 包丽男友牟林
- 微信聊天记录怎么导出word?不可错过的微信技巧
- 怎么永久保存微信聊天记录