ARTICLE · INTELLIGENCE

战地情报 · 详情页

来自尧图项目组的一线实战观察与深度解析

centos被植入挖矿脚本

centos被植入挖矿脚本 文章目录1.问题描述与排查2.问题起因3.解决方式⑴利用脚本杀死⑵手动杀死4.总结1.问题描述与排查top不行使用htop命令htop安装yum-y install epel-release.noarch yum-y install htop2.问题起因通过上面的排查可以确定是被植入了恶意挖矿程序。被植入的原因是因为redis的后门本人将redis远程访问完全放开了几个小时(无密码且设置了任意IP可以访问)。漏洞原理可以参考1-Redis未授权访问漏洞利用总结2-利用Redis服务漏洞挖矿木马样本查看ect目录下newinit.sh文件3.解决方式可以参考1、Redis后门导致挖矿木马植入newinit.sh的解决方法2、linux contos服务器在端口暴露的情况下被植入恶意代码, 解决方案!⑴利用脚本杀死创建杀毒脚本cl.sh#!/bin/bashecho欢迎使用 Killer of newinit.shechoediter:WiDayn WiDayn.clubecho开始执行解毒操作echo删除newitin.shchattr-ia/etc/newinit.shrm-rf/etc/newinit.shecho开启SELINUXechoSELINUXenabled /etc/sysconfig/selinux 2/dev/nullecho恢复curlmv/usr/bin/cd1/usr/bin/curlecho恢复wgetmv/usr/bin/wd1/usr/bin/wgetecho解锁crontab并删除保活计划chattr-R-ia/var/spool/cron chattr-ia/etc/crontab chattr-R-ia/var/spool/cron/crontabs chattr-R-ia/etc/cron.drm-rf/etc/cron.d/zzhrm-rf/etc/crontabechocrontab createdecho恢复ps,top,pstree命令chattr-ia/bin/psrm-f/bin/psmv/bin/ps.origin/bin/pschattr-ia/bin/toprm-f/bin/topmv/bin/top.origin/bin/top chattr-ia/bin/pstreerm-f/bin/pstreemv/bin/pstree.origin/bin/pstreeecho杀死挖矿程序yum install-y psmisc killall zzh killall pnscan killall redis-cliecho清除黑客登录证书chattr-ia/root/.ssh/*rm-f/root/.ssh/*echo清除病毒临时文件目录chattr-ia/etc/*rm-f/etc/*.json chattr-ia/tmp/*rm-fR/tmp/*echo运行完毕建议重启执行脚本reboot重启后再次查看⑵手动杀死脚本杀死还是会出现用手动杀死lsattr-a-i chattr-i newinit.sh chattr-a newinit.shrm-rf newinit.sh chattr-i crontab chattr-a crontabrm-rf crontab4.总结redis开启远程访问设置密码或限制访问IP两者最少满足一条不然等于裸奔
RELATED READING

延伸阅读

更多一线实战笔记与深度复盘,助您持续精进