阿里雲遇到 imWBR1 挖礦程式的入侵

weixin_33912246發表於2017-12-16

top 命令發現有一個 imWBR1 程式佔用 CPU 極高

7153030-c45d55e95543fe21.jpg

解決方案:

[1]

檢視 .ssh/authorized_keys 中如果有莫名其妙的新 key ,刪掉他

[2]

ps aux | grep tmp 檢視到型別下面這兩個程式,殺掉

7153030-55383dca7040c1eb.png

[3]

檢視 /tmp 目錄下有類似這樣的檔案,刪掉。
如何有其他莫名奇妙的檔案,最好也一起刪掉。

7153030-0c6417da89998586.png

[4]

經過以上處理,如果 ddg 程式又重生出來,那麼就不要刪 /tmp 下面的 ddg.2021 了,先殺程式,再用 echo xxx > ddg.2021 命令覆蓋 ddg 檔案內容。

[5]

最後每次重啟伺服器後,最好都關注下病毒程式是否啟動,以及 /tmp 下是否再次生成檔案。


[20180310] 伺服器又被挖礦攻擊,這次出現新變種 wnTKYg
除了以上的處理
還要刪除 cron 指令碼,刪除 /var/spool/cron/ 下面的所有可疑檔案


網上查到也有人遇到和我類似的問題
參考連結:
http://blog.csdn.net/qq_33630974/article/details/78812937
http://blog.sina.com.cn/s/blog_c08907b10102wyyl.html

相關文章