chinese直男口爆体育生外卖, 99久久er热在这里只有精品99, 又色又爽又黄18禁美女裸身无遮挡, gogogo高清免费观看日本电视,私密按摩师高清版在线,人妻视频毛茸茸,91论坛 兴趣闲谈,欧美 亚洲 精品 8区,国产精品久久久久精品免费

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

主機(jī)常見問題

馬哥Linux運維 ? 來源:未知 ? 2024-12-17 14:50 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

一、查看cpu占用率

如果您的主機(jī)CPU占用率居高不下,那么主機(jī)很有可能已經(jīng)被植入了挖礦木馬,會影響服務(wù)器上的其他應(yīng)用的正常運行,需要立刻上機(jī)排查。

top -c

f7aee160-b94e-11ef-8732-92fbcf53809c.png

二、清理挖礦木馬

1.及時隔離主機(jī)
2.阻斷異常網(wǎng)絡(luò)通信
挖礦木馬不僅會連接礦池,還有可能會連接黑客的C2服務(wù)器,接收并執(zhí)行C2指令、投遞其他惡意木馬,所以需要及時進(jìn)行網(wǎng)絡(luò)阻斷。
1)檢查主機(jī)防火墻當(dāng)前生效的iptables規(guī)則中是否存在業(yè)務(wù)范圍之外的可疑地址和端口,它們可能是挖礦木馬的礦池或C2地址

iptables -L -n

2)從iptables規(guī)則中清除可疑地址和端口

vi /etc/sysconfig/iptables

3)阻斷挖礦木馬的網(wǎng)絡(luò)通信

iptables -A INPUT -s 可疑地址 -j DROP
iptables -A OUTPUT -d 可疑地址 -j DROP

3.清楚任務(wù)計劃
大部分挖礦木馬會通過在受感染主機(jī)中寫入計劃任務(wù)實現(xiàn)持久化,如果僅僅只是清除挖礦進(jìn)程,無法將其根除,到了預(yù)設(shè)的時間點,系統(tǒng)會通過計劃任務(wù)從黑客的C2服務(wù)器重新下載并執(zhí)行挖礦木馬。

f7aee160-b94e-11ef-8732-92fbcf53809c.png


查看系統(tǒng)當(dāng)前用戶的計劃任務(wù):

crontab -l

查看系統(tǒng)特定用戶的計劃任務(wù):

crontab -u username -l

查看其他計劃任務(wù)文件:

cat /etc/crontab
cat /var/spool/cron
cat /etc/anacrontab
cat /etc/cron.d/
cat /etc/cron.daily/
cat /etc/cron.hourly/
cat /etc/cron.weekly/
cat /etc/cron.monthly/
cat /var/spool/cron/

4.清除啟動項
除了計劃任務(wù),挖礦木馬通過添加啟動項同樣能實現(xiàn)持久化??梢允褂萌缦旅畈榭撮_機(jī)啟動項中是否有異常的啟動服務(wù)。

CentOS7以下版本:

chkconfig –list

CentOS7及以上版本:

systemctl list-unit-files

如果發(fā)現(xiàn)有惡意啟動項,可以通過如下命令進(jìn)行關(guān)閉:

CentOS7以下版本:

chkconfig 服務(wù)名 off

CentOS7及以上版本:

systemctl disable 服務(wù)名

另外,還需要仔細(xì)排查以下目錄及文件,及時刪除可疑的啟動項:

/usr/lib/systemd/system
/usr/lib/systemd/system/multi-user.target.wants
/etc/rc.local
/etc/inittab
/etc/rc0.d/
/etc/rc1.d/
/etc/rc2.d/
/etc/rc3.d/
/etc/rc4.d/
/etc/rc5.d/
/etc/rc6.d/
/etc/rc.d/

排查的時候,可以按照文件修改時間來排序,重點排查近期被創(chuàng)建服務(wù)項。如下圖所示,系統(tǒng)近期被創(chuàng)建了一個名為bot.service的服務(wù),該服務(wù)在系統(tǒng)啟動時會啟動/etc/kinsing這個木馬文件,需要關(guān)閉bot服務(wù),并刪除/etc/kinsing文件。

f7d6470a-b94e-11ef-8732-92fbcf53809c.png

f7f28c3a-b94e-11ef-8732-92fbcf53809c.png


5.清除欲加載so
通過配置/etc/ld.so.preload,可以自定義程序運行前優(yōu)先加載的動態(tài)鏈接庫,部分木馬通過修改該文件,添加惡意so文件,從而實現(xiàn)挖礦進(jìn)程的隱藏等惡意功能。

檢查/etc/ld.so.preload(該文件默認(rèn)為空),清除異常的動態(tài)鏈接庫??梢詧?zhí)行> /etc/ld.so.preload命令進(jìn)行清除。

f80db55a-b94e-11ef-8732-92fbcf53809c.png


6.清除ssh公鑰
挖礦木馬通常還會在~/.ssh/authoruzed_keys文件中寫入黑客的SSH公鑰,這樣子就算用戶將挖礦木馬清除得一干二凈,黑客還是可以免密登陸該主機(jī),這也是常見的保持服務(wù)器控制權(quán)的手段。

排查~/.ssh/authorized_keys文件,如果發(fā)現(xiàn)可疑的SSH公鑰,直接刪除。
7.清除挖礦木馬
1)清除挖礦進(jìn)程

top -c
ps -ef

確認(rèn)相關(guān)進(jìn)程為挖礦進(jìn)程后,按照如下步驟將其清除:
獲取并記錄挖礦進(jìn)程的文件路徑:

ls -l /proc/$PID/exe

殺死挖礦進(jìn)程:

kill -9 $PID

刪除挖礦進(jìn)程對應(yīng)的文件

f822bb80-b94e-11ef-8732-92fbcf53809c.png


2)清除其它相關(guān)惡意進(jìn)程
惡意進(jìn)程與外部的C2服務(wù)器進(jìn)行通信時,往往會開啟端口進(jìn)行監(jiān)聽。執(zhí)行如下命令,查看服務(wù)器是否有未被授權(quán)的端口被監(jiān)聽。

netstat -antp

f82fa778-b94e-11ef-8732-92fbcf53809c.png


若有未授權(quán)進(jìn)程,按照如下步驟將其清除:
獲取并記錄未授權(quán)進(jìn)程的文件路徑:

ls -l /proc/$PID/exe

殺死未授權(quán)進(jìn)程:

kill -9 $PID

刪除未授權(quán)進(jìn)程對應(yīng)的文件

f8337434-b94e-11ef-8732-92fbcf53809c.png


還可以通過如下命令排查近期新增的文件,清除相關(guān)木馬

 find /etc -ctime -2 (這里指定目錄為/etc,獲取近2天內(nèi)的新增文件)
 lsof -c kinsing (這里要查看文件名為kinsing的相關(guān)進(jìn)程信息)

f84d1632-b94e-11ef-8732-92fbcf53809c.png


8.風(fēng)險排查,安全加固

三、常見問題

1.木馬清理不徹底
一般建議先清除計劃任務(wù)、啟動項、守護(hù)進(jìn)程,再清除挖礦進(jìn)程和其他惡意進(jìn)程。

f869e6b8-b94e-11ef-8732-92fbcf53809c.png


2.如何判定可疑進(jìn)程是惡意進(jìn)程
如下圖所示,未知進(jìn)程kinsing監(jiān)聽本地31458端口,非??梢?,可通過如下方法判定:
(1)執(zhí)行l(wèi)s -al /proc/$PID/exe確認(rèn)可疑進(jìn)程對應(yīng)的文件;
(2)若文件未被刪除,則直接上傳文件到Virustotal進(jìn)行檢測,或者計算出文件對應(yīng)的md5,使用md5去Virustotal進(jìn)行查詢;若文件已被刪除,可執(zhí)行cat /proc/$PID/exe > /tmp/t.bin將進(jìn)程dump到特定目錄,再上傳文件到Virustotal或者計算dump文件對應(yīng)的md5到Virustotal進(jìn)行查詢。如果有多款殺毒引擎同時檢出,那基本可以判定該進(jìn)程為惡意進(jìn)程。

f87d0086-b94e-11ef-8732-92fbcf53809c.png


3.為什么cpu接近100%,但是所有進(jìn)程占用率都不高

f8957be8-b94e-11ef-8732-92fbcf53809c.png


1)top源文件被篡改,惡意進(jìn)程信息被過濾后返回

f8a98ed0-b94e-11ef-8732-92fbcf53809c.png


通過如下命令可復(fù)原

rm -rf /usr/bin/top && mv /usr/bin/top.original /usr/bin/top

2)篡改預(yù)加載so文件,ls、top、ps等命令已經(jīng)被木馬的動態(tài)鏈接庫劫持,無法獲得木馬進(jìn)程相關(guān)的信息

f80db55a-b94e-11ef-8732-92fbcf53809c.png


通過如下命令可復(fù)原

> /etc/ld.so.preload && rm -rf 惡意so文件路徑

3)通過其他未知手段篡改系統(tǒng)命令
可分別嘗試如下兩種方案解決:
i.從其他相同版本系統(tǒng)中拷貝命令源文件到當(dāng)前系統(tǒng)中進(jìn)行覆蓋;可使用uname -a命令查看當(dāng)前系統(tǒng)版本;
ii.或者安裝busybox來對系統(tǒng)進(jìn)行排查。busybox是一個集成了300多個最常用Linux命令和工具的軟件,可以使用busybox替代系統(tǒng)命令對系統(tǒng)進(jìn)行排查;

yum -y install wget make gcc perl glibc-static ncurses-devel libgcrypt-devel
wget http://busybox.net/downloads/busybox-1.33.0.tar.bz2
tar -jxvf busybox-1.33.0.tar.bz2
cd busybox-1.33.0 && make && make install

鏈接:https://www.cnblogs.com/bilei/p/16135511.html

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • cpu
    cpu
    +關(guān)注

    關(guān)注

    68

    文章

    11186

    瀏覽量

    221231
  • 主機(jī)
    +關(guān)注

    關(guān)注

    0

    文章

    1043

    瀏覽量

    36319

原文標(biāo)題:三、常見問題

文章出處:【微信號:magedu-Linux,微信公眾號:馬哥Linux運維】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點推薦

    ZYNQ UltraScalePlus RFSOC QSPI Flash固化常見問題說明

    璞致 ZYNQ UltraScalePlus RFSOC QSPI Flash 固化常見問題說明
    發(fā)表于 08-08 15:49 ?0次下載

    PCBA代工避坑指南:常見問題+解決方案全解析

    一站式PCBA加工廠家今天為大家講講PCBA代工代購元器件常見問題有哪些?PCBA代工代購元器件常見問題及解決方案。隨著科技的不斷發(fā)展和市場需求的變化,越來越多的企業(yè)選擇通過外包方式進(jìn)行PCBA生產(chǎn)
    的頭像 發(fā)表于 07-09 09:38 ?354次閱讀

    deepin 25系統(tǒng)安裝常見問題

    隨著 deepin 25 系列版本的發(fā)布,我們特別推出 deepin Q&A 常見問題指南,旨在幫助您輕松應(yīng)對安裝、升級及使用過程中可能遇到的常見問題。
    的頭像 發(fā)表于 04-14 14:08 ?3526次閱讀
    deepin 25系統(tǒng)安裝<b class='flag-5'>常見問題</b>

    STM32定時器基本原理及常見問題之培訓(xùn)資料

    STM32 定時器基本原理及常見問題之培訓(xùn)資料v3.10 時基單元、捕捉比較功能、主從觸發(fā)與級聯(lián)、案例分享 培訓(xùn)內(nèi)容:
    發(fā)表于 04-08 16:26

    DeepSeek在昇騰上的模型部署的常見問題及解決方案

    2024年12月26日,DeepSeek-V3橫空出世,以其卓越性能備受矚目。該模型發(fā)布即支持昇騰,用戶可在昇騰硬件和MindIE推理引擎上實現(xiàn)高效推理,但在實際操作中,部署流程與常見問題困擾著不少
    的頭像 發(fā)表于 03-25 16:53 ?1578次閱讀
    DeepSeek在昇騰上的模型部署的<b class='flag-5'>常見問題</b>及解決方案

    常見問題解答:低壓運算放大器

    本應(yīng)用筆記解答了一些關(guān)于低壓運算放大器的常見問題
    的頭像 發(fā)表于 02-21 14:10 ?736次閱讀
    <b class='flag-5'>常見問題</b>解答:低壓運算放大器

    電子設(shè)備EMC測試整改:常見問題與解決方案

    深圳南柯電子|電子設(shè)備EMC測試整改:常見問題與解決方案
    的頭像 發(fā)表于 12-23 11:47 ?1563次閱讀
    電子設(shè)備EMC測試整改:<b class='flag-5'>常見問題</b>與解決方案

    C2000常見問題解答

    電子發(fā)燒友網(wǎng)站提供《C2000常見問題解答.pdf》資料免費下載
    發(fā)表于 12-06 16:04 ?0次下載
    C2000<b class='flag-5'>常見問題</b>解答

    關(guān)于如何解決MOS常見問題的方案參考

    因素的影響,導(dǎo)致各種常見問題出現(xiàn),影響電路的穩(wěn)定性和可靠性。這里給大家介紹一些常見的MOS問題的解決方案參考:1.MOSFET的熱管理問題MOSFET的熱問題是最常見
    的頭像 發(fā)表于 12-03 17:05 ?1294次閱讀
    關(guān)于如何解決MOS<b class='flag-5'>常見問題</b>的方案參考

    汽車制動系統(tǒng)常見問題及解決方案

    汽車制動系統(tǒng)是保證行車安全的重要系統(tǒng),其常見問題及解決方案如下: 一、常見問題 剎車踏板不升高、無阻力 可能原因:制動液缺失、制動分泵、管路及接頭處漏油或總泵、分泵零部件損壞。 剎車踏板踩到底,制動
    的頭像 發(fā)表于 11-28 09:50 ?2699次閱讀

    串口通信常見問題及解決方案

    串口通信常見問題及解決方案 1. 串口通信原理簡述 串口通信是一種異步通信方式,數(shù)據(jù)以位(bit)的形式按順序傳輸。在串口通信中,數(shù)據(jù)通常以幀的形式傳輸,每個幀包含起始位、數(shù)據(jù)位、校驗位和停止位
    的頭像 發(fā)表于 11-22 09:06 ?7171次閱讀

    TTL電路中的常見問題及解決方案

    TTL(Transistor-Transistor Logic)電路是一種使用雙極型晶體管構(gòu)建的集成電路,具有高速、低功耗和較強(qiáng)的驅(qū)動能力等特點。然而,在實際應(yīng)用中,TTL電路也會遇到一些常見問題
    的頭像 發(fā)表于 11-18 10:32 ?3545次閱讀

    soc開發(fā)流程常見問題及解決方案

    SOC(System on a Chip,系統(tǒng)級芯片)開發(fā)流程中常見問題及解決方案主要包括以下幾個方面: 一、環(huán)境問題 常見問題 : 開發(fā)環(huán)境配置復(fù)雜,新手難以快速上手。 依賴項缺失或版本不兼容
    的頭像 發(fā)表于 11-10 09:26 ?1915次閱讀

    電路設(shè)計常見問題解答

    電路設(shè)計充滿挑戰(zhàn),即便是最富經(jīng)驗的工程師也難免遭遇困惑與阻礙。《電路設(shè)計常見問題解答》是ADI精心籌備的一份實用指南,力求為您鋪設(shè)一條清晰的學(xué)習(xí)與實踐之路。
    的頭像 發(fā)表于 11-05 17:02 ?1353次閱讀
    電路設(shè)計<b class='flag-5'>常見問題</b>解答

    浪涌保護(hù)器的常見問題分析

    浪涌保護(hù)器因其制作成本低廉,以及擁有良好的保護(hù)特性,目前在插座中得到了廣泛地應(yīng)用。但是浪涌保護(hù)器在認(rèn)證測試中,經(jīng)常會因設(shè)計缺陷導(dǎo)致各種判定不合格。本文通過對典型案例及常見問題的分析,介紹插座中浪涌保護(hù)器的設(shè)計技巧。
    的頭像 發(fā)表于 10-24 09:39 ?1684次閱讀
    浪涌保護(hù)器的<b class='flag-5'>常見問題</b>分析