ICode9

精准搜索请尝试: 精确搜索
首页 > 系统相关> 文章详细

记录一次centos系统查杀挖矿病毒

2022-04-24 12:35:29  阅读:206  来源: 互联网

标签:文件 doh 查看 centos 0.1 查杀 dns 进程 挖矿


top查看病毒进程的相关信息

注:已使用 kill -s STOP pid 命令来强制睡眠该进程

查看进程文件目录,发现已被删除

使用systemctl status命令查看相关信息

注:在CGroup中的相关进程中,还有一个和病毒进程名称类似的进程,记住pid,最后这个也要杀死

查看定时任务相关信息

检查该文件发现内容为空:

检查其他cron目录

查看这个0systemd开头的文件:

对发现的病毒执行代码进行解码(base64 -d)

检查图片中url的位置,基本上都是位于欧美的服务器

根据文件内容,检查相关目录,并删除对应文件

还要把/tmp/.X11-unix/11这个文件删除掉:

在hosts表中添加如下内容,将对方地址解析到本机防止再次被下载病毒程序

127.0.0.1    dns.digitale-gesellschaft.ch
127.0.0.1    doh.li
127.0.0.1    doh.pub
127.0.0.1    fi.doh.dns.snopyta.org
127.0.0.1    hydra.plan9-ns1.com
127.0.0.1    resolver-eu.lelux.fi
127.0.0.1    dns.hostux.net
127.0.0.1    dns.twnic.tw
127.0.0.1    doh-fi.blahdns.com
127.0.0.1    resolver-eu.lelux.fi
127.0.0.1    doh.li
127.0.0.1    dns.digitale-gesellschaft.ch

终止进程(包括之前说的另一个异常进程)

标签:文件,doh,查看,centos,0.1,查杀,dns,进程,挖矿
来源: https://www.cnblogs.com/1016391912pm/p/16185239.html

本站声明: 1. iCode9 技术分享网(下文简称本站)提供的所有内容,仅供技术学习、探讨和分享;
2. 关于本站的所有留言、评论、转载及引用,纯属内容发起人的个人观点,与本站观点和立场无关;
3. 关于本站的所有言论和文字,纯属内容发起人的个人观点,与本站观点和立场无关;
4. 本站文章均是网友提供,不完全保证技术分享内容的完整性、准确性、时效性、风险性和版权归属;如您发现该文章侵犯了您的权益,可联系我们第一时间进行删除;
5. 本站为非盈利性的个人网站,所有内容不会用来进行牟利,也不会利用任何形式的广告来间接获益,纯粹是为了广大技术爱好者提供技术内容和技术思想的分享性交流网站。

专注分享技术,共同学习,共同进步。侵权联系[81616952@qq.com]

Copyright (C)ICode9.com, All Rights Reserved.

ICode9版权所有