糟糕!服务器被植入挖矿木马,CPU飙升200%

发布时间:2025-05-02 点击:7
某日,正在午休中,突然一则噩耗从前线传来:网站不能访问了!
有兴趣的同学想查看以上完整源代码,命令行运行下面指令(不分操作系统,方便安全无污染):
杀掉,找到存放目录:
进入临时目录:
被我发现配置文件了,先来看看内容:
虎躯一震,发现了不少信息啊,user 是他的 server 的登录用户,下面是密码,只可惜加密过,应该找不到对方。
算了,大度的我先不和你计较。干掉这两个文件后再查看 top:
解决办法
找到寄生的目录,一般都会在 tmp 里,我这个是在 /var/tmp/。首先把 crontab 干掉,杀掉进程,再删除产生的文件。启动 tomcat 等程序,大功告成!
等等,这远远不够,考虑到能被拿去挖矿的前提下你的服务器都已经被黑客入侵了,修复漏洞才对,不然你杀掉进程删掉文件后,黑客后门进来 history 一敲,都知道你做了啥修复手段。
所以上面办法治标不治本,我后续做了以下工作:
把所有软件升级到新版本。修改所有软件默认端口号。打开 ssh/authorized_keys,删除不认识的密钥。删除用户列表中陌生的帐号。封了他的 ip。ssh 使用密钥登录并禁止口令登录(这个一般是加运维一个人的秘钥)。对了,本次遭受攻击是低版本 activemq 开放端口 61616 有漏洞,大家记得做优化。
遇到挖矿木马最好的解决方式:将主机镜像、找出病毒木马、分析入侵原因、检查业务程序、重装系统、修复漏洞、再重新部署系统。
写在最后
网友提供的一劳永逸终极解决办法:把你自己的挖矿脚本挂上去运行,这样别人就算挂脚本也跑不起来了。


影响网站制作时间长短的因素
网站建设8个基本流程,一个都不能少!
如何提高网站的用户体验粘度?
企业网站优化推广有用吗?
网站定做的步骤安排是怎样的
企业网站建设过程中需要注意哪些方面?
符合百度搜索引擎规律性的网站推广技巧
企业建设一个营销型网站的具体流程是什么?