吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 1373|回复: 7
上一主题 下一主题
收起左侧

Linux服务器kinsing挖矿病毒如何彻底清理?

[复制链接]
跳转到指定楼层
楼主
老虎会游泳 发表于 2025-11-19 10:46 回帖奖励
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
一、故障现象
发现ssh服务无法正常连接、还好开启了telnet,可以登陆服务器。
二、病毒样本
见附件(解压密码:52pojie):
包含kinsing执行程序+libsystem.so动态库+自动脚本rm.sh
链接:https://share.weiyun.com/oe9dWwjV密码:6stbgq

三、根本原因

发现是存在rocketMQ端口暴露在公网,版本4.9;
经查询5.1以下版本是存在被利用的漏洞。


有没有处理类似病毒的快捷方案?昨天在网上查找教程半天才处理好

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

沙发
taoyangui 发表于 2025-11-19 18:16
先查看系统进程状态,是否存在不规则命名的异常进程、异常下载进程,给异常进程终止掉,排查系统开机启动项、定时任务、服务等排查后门,及时打补丁或者升级

免费评分

参与人数 1吾爱币 +1 热心值 +1 收起 理由
老虎会游泳 + 1 + 1 热心回复!

查看全部评分

3#
doubleMu 发表于 2025-11-25 22:58
我也遇到了类似问题,请问有问题处理链接吗?
4#
 楼主| 老虎会游泳 发表于 2025-12-1 14:11 |楼主
doubleMu 发表于 2025-11-25 22:58
我也遇到了类似问题,请问有问题处理链接吗?

最后怎么解决的?
5#
doubleMu 发表于 2025-12-2 09:08

没找到合适的教程,用gpt解决的
6#
geesehoward 发表于 2025-12-3 13:54
有了shell脚本,一步步找就行了。病毒很仁慈的利用最常见的crontab创建的每分钟任务,从http://80.64.16.241/rm.sh下载脚本,病毒是从http://194.38.20.42/kinsing下载的,首先可以禁掉这几个IP。病毒的位置在84-118行来动态寻找的,最笨的方法就是所有提到的目录都看看,改删的删,当然要先强杀病毒进程后再删。脚本里面有个容易忽略的CURL_DOWNLOAD_URL="http://194.38.20.42/curl-amd64",后面会用下载的文件替换你原来的curl文件,如果不清理,病毒可能会被再下载回来,全局搜索curl,全部删除后,重新安装curl。pkill -f sshd病毒强制关闭了sshd服务,所以你ssh登录不了了,重启就好了,脚本里面的killF()强制结束了很多进程,一个个排查即可。autoinit里创建了系统服务,反向stop+disable掉,最后删除/lib/systemd/system/bot.service

免费评分

参与人数 2吾爱币 +1 热心值 +2 收起 理由
Bu4 + 1 我很赞同!
老虎会游泳 + 1 + 1 谢谢@Thanks!

查看全部评分

7#
Bu4 发表于 2025-12-4 19:36
楼上的大哥讲的挺详细的,我应急排查也是这样整的
8#
CHENZHUQI123 发表于 2026-6-10 16:08
感谢分享
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - 52pojie.cn ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2026-6-12 19:45

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表