解決阿里雲伺服器被挖礦

KarlRixon發表於2020-12-31

昨天下午下班前收到兩條手機簡訊,一條是阿里雲安全監控發現一次異常登入,另一條是發現挖礦程式惡意指令碼執行。

 

當時我還在ssh連著伺服器,top檢視了一下資源佔用,發現cpu佔用幾乎100%, 其中一個mysqld的程式佔了很高。

 

檢視/etc/.x目錄發現了xhide檔案和mysqld檔案,還有其他的檔案,嘗試刪除一個檔案,結果報Operation not permitted,lsattr發現所有檔案都有i屬性,用chattr -i後就可以刪掉所有檔案。

 

用lastb檢視最近登入失敗的記錄,發現最近幾天每天都有一堆的登入嘗試,感覺有可能被暴破了。

 

然後發現~/.ssh/authorized_keys檔案昨晚被改動過,新增了一行記錄,一定是攻擊者利用漏洞上傳的可以免密登入,刪除以絕後患。

 

用crontab -l檢視定時任務沒有發現異常。

 

上網查了一下這個是門羅幣挖礦木馬,詳細分析參考:騰訊主機安全(雲鏡)捕獲WatchBogMiner挖礦木馬新變種,約8000臺伺服器受控挖礦 - 威脅研究首頁_威脅檢測平臺_聯合實驗室_研究報告_威脅通告_榮譽認證 - 騰訊安全 (tencent.com)

 

相關文章