吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 7483|回复: 61
收起左侧

[分享] 记录一次清除centos服务器矿机病毒的方法

  [复制链接]
hackxl 发表于 2021-5-1 15:59
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
昨晚朋友发现自己公司服务器内存以及CPU占用过高,于是向我求助,我的排查以及解决办法如下:

1.使用FinalShell软件连接上服务器,查找占用资源的进程(点击左边的进程名字就能跟win系统一样弹出资源管理器界面)发现一个名为“master”的shell脚本一直占用大量CPU。
微信图片_20210501155525.png


2.根据进程管理定位到该脚本在 /etc目录下,此脚本名字就非常可疑,由于无法确定,于是我将其下载到本地想进一步分析,刚下载完成就被火绒无情的干掉了
微信图片_20210501155616.png

3.恢复并添加到白名单后,打开是UPX加密的shell脚本,由于深夜了就没有深入分析,于是果断终止此进程(成功),尝试rm -rf删除此脚本(失败,提示无法删除)

4.根据经验应该是被加了 i 属性,使用lsattr命令查看果然是加来i属性

5.知道无法删除的原因后就好办了,使用chattr -i 命令,去除i属性后rm成功删除

6.希望能帮到遇到同样遭遇的朋友

免费评分

参与人数 16吾爱币 +13 热心值 +14 收起 理由
3439968135 + 1 + 1 谢谢@Thanks!
zlzhangsf + 1 + 1 我很赞同!
jasonyuan + 1 + 1 谢谢@Thanks!
Janem + 1 + 1 我很赞同!
hanxiao666 + 1 + 1 我很赞同!
achong345 + 1 + 1 谢谢@Thanks!
mlwy + 1 谢谢@Thanks!
fushenzhi + 1 + 1 鼓励转贴优秀软件安全工具和文档!
清风明月星 + 1 我很赞同!
shiina0831 + 1 + 1 谢谢@Thanks!
醉梦X碎欣德 + 1 热心回复!
yunji + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!
moriz + 1 谢谢@Thanks!
s_4132231 + 1 + 1 我很赞同!
fengbolee + 1 + 1 用心讨论,共获提升!
joneqm + 1 + 1 用心讨论,共获提升!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

 楼主| hackxl 发表于 2021-5-2 00:14
Kimi1230 发表于 2021-5-1 23:15
自动生成 这文件   怎么搞      SSLLibrary.ddl      C盘有多少吃多少  删了又自动生成{ ...

本机的话  最简单粗暴的方法就是重装系统   我这是朋友公司的linux服务器 有很多重要数据  
Kimi1230 发表于 2021-5-2 16:10
hackxl 发表于 2021-5-2 00:14
本机的话  最简单粗暴的方法就是重装系统   我这是朋友公司的linux服务器 有很多重要数据

我也是服务器+其他子机  不知道哪个软件带来   重装也不得
 楼主| hackxl 发表于 2021-5-1 16:01
今早起床马上打开电脑,破解了upx,不出所料还有一层shc加密,一并破解后果然是矿机病毒
破解方法就不说了,百度很多很多教程,懒得打字了
smmhlove 发表于 2021-5-1 16:07
谢谢分享,我遇到过,不过火绒直接杀掉了。
飘动的云 发表于 2021-5-1 16:46
感谢分享 目前的旧机器还没有遇到过
 楼主| hackxl 发表于 2021-5-1 16:50
飘动的云 发表于 2021-5-1 16:46
感谢分享 目前的旧机器还没有遇到过

我自己的机器也没遇到过
pojie6033 发表于 2021-5-1 17:08
感谢分享,服务器2年多没遇到任何问题,安全要做好
StuFish 发表于 2021-5-1 18:28
这种病毒占这么大进程干啥?挖矿的?
 楼主| hackxl 发表于 2021-5-1 18:36
StuFish 发表于 2021-5-1 18:28
这种病毒占这么大进程干啥?挖矿的?

嗯 矿机病毒  
swjia 发表于 2021-5-1 18:42
这种东西很讨厌,CPU占用
fengbolee 发表于 2021-5-1 19:48
挖矿带动周边产业火热。
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-4-20 09:35

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表