常见挖矿病毒处理方法(qW3xT/Ddgs.3011/S01wipefs/acpidtd/MSFC)

2023-11-15

常见挖矿病毒处理方法

1、常见病毒
病毒名称:qW3xT:
现象:占用超高CPU,进程查杀之后自启动。
中毒案例:(……)
2、病毒名称:Ddgs.3011
现象:占用超高CPU,进程查杀之后自启动。
中毒案例:(……)
3、病毒名称:S01wipefs
现象:占用超高CPU,无定时任务,但是病毒源文件存放在较多位置,比较难清除干净。
中毒案例:(……)
4、病毒名称:acpidtd
现象:占用超高CPU,无定时任务,但是病毒源文件存放在较多位置,比较难清除干净。
中毒案例:(……)
5、病毒名称:MSFC
现象:占用超高CPU及内存,病毒源文件单一,较容易查杀。
中毒案例:(……)

2、中毒基本现象
系统CPU占用接近100%;
在这里插入图片描述
系统卡顿,执行基本命令响应缓慢;
系统出现异常进程,无法正常kill;
在这里插入图片描述
系统内存异常,占用不稳定。
在这里插入图片描述
3、基本分析过程
检查是否存在占用CPU较高的进程:
命令:ps –aux|sort –rn –k +3 |head
在这里插入图片描述
检查是否存在占用内存较高的进程:
命令:ps –aux|sort –rn –k +4 |head
在这里插入图片描述
检查是否有异常定时任务:
命令:Crontab -l
检查是否有异常自启服务:
命令:ll /etc/rc.d/init.d
Cat /etc/rc.local
检查是否有异常登录记录:
命令:last –a
4、病毒传播及生存原理
通过ssh暴力破解,U盘等物理介质,sql注入等形式将病毒源文件传播到服务器中,并以脚本,定时任务,自启动服务形式,执行挖矿程序,且kill之后能够再次启动。
如下:
在这里插入图片描述
5、处理过程
以上涉及的所有病毒,基本上都可以通过以上方法定位,并通过以下步骤进行处理:
1)top 检查可疑进程,pkill 杀死进程,如果进程还能存在,说明一定有定时任务或守护进程(开机启动),检查/var/spool/cron/root 和/etc/crontab 和/etc/rc.lcoal
2)找到可疑程序的位置将其删除,如果删除不掉,查看隐藏权限。lsattr chattr 修改权限后将其删除即可。
3)查看/root/.ssh/目录下是否设置了免秘钥登陆,并查看ssh_config配置文件是否被篡改。
4)在防火墙关闭不必要的映射端口号,重启再测试是否还会有可疑进程存在。
以上提及的所有病毒查杀方法如下附件:

6、结果验证
系统资源占用恢复正常:
在这里插入图片描述
无病毒相关进程:
在这里插入图片描述
系统使用恢复正常,无明显卡顿:
不再自动生成异常定时任务:
在这里插入图片描述
在/etc/rc* 这些目录下,没有病毒相关异常文件:
在这里插入图片描述
7、基本防护
1、建议配置login.defs文件。具体可参考如下:
PASS_MAX_DAYS 90
PASS_MIN_DAYS 1
PASS_MIN_LEN 8
PASS_WARN_AGE 7
FAIL_DELAY 10
2、配置pam.d/system-auth文件,具体可参考如下:
account required /lib/security/pam_tally.so deny=5 no magic_root reset。
password required pam_cracklib.so dcredit=-1 ucredit=-1 ocredit=-1 lcredit=0 minlen=8
3、建议创建其他管理账号,禁用root账号远程管理;
4、建议使用chmod命令修改rc3.d等文件权限,满足配置文件权限不能大于644,可执行文件不能大于755的原则。
5、建议系统部署支持统一管理的恶意代码防范软件,定期对服务器操作系统进行恶意代码扫描。
7、建议限制登录终端的操作超时锁定时间,具体可参考如下:
配置/etc/profile文件,添加TMOUT=300,超时退出参数。
8、配置 /etc/hosts.deny和/etc/hosts.allow文件,限制终端登陆地址范围
针对每种病毒的特性,也有相应的防护方法,具体请参照以下内容防护部分。

本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系:hwhale#tublm.com(使用前将#替换为@)

常见挖矿病毒处理方法(qW3xT/Ddgs.3011/S01wipefs/acpidtd/MSFC) 的相关文章

  • 腾讯三面被问到有没有参加过CTF?我反手就是一套军体拳打得面试官哑口无言!

    目录 前言 正文 什么是CTF 什么是PWN 为什么要学CTF CTF竞赛模式 CTF各大题型简介 学之前的思考 分析赛题情况 常规做法 CTF比赛需要的知识储备 CTF比赛的神器 恶补基础知识 信息安全专业知识推荐图书 前言 这是一场紧张
  • CISP 考试教材《第 8 章 知识域:物理与网络通信安全》知识整理

    第 8 章 知识域 物理与网络通信安全 CISP 考试教材 第 1 章 知识域 信息安全保障 知识整理 CISP 考试教材 第 2 章 知识域 网络安全监管 知识整理 CISP 考试教材 第 3 章 知识域 信息安全管理 知识整理 CISP
  • 从程序员到等保测评师,多亏这个决定看到了希望

    做程序员的一年后 加班成隐 头秃了不说 感觉没有奔头 女朋友也不知道在哪里 一不小心公司后台被攻击崩溃了整夜加班是常事 解决不了少不了挨批 总之程序员太难了 我丧失了对未来的希望 后来因为公司一次攻击事件 有幸和测评机构的等保测评师探讨了一
  • SQLMAP 脱库过程(post请求,三种方法)

    一 准备工作 1 sqlmap为python语言开发 因此需要具备python环境 2 python环境搭建及sqlmap下载 可参考其他文章 很多也很全 这个不是本文重点 因此略过 二 环境搭建 1 本人使用的是Mac windows7虚
  • DWT数字水印算法(Python)

    DWT数字水印算法的基本原理 结合Arnold变换的基于DWT的数字水印的嵌入 充分利用了小波变换的特点 采用Haar小波 把原始图像及水印图像进行三级小波分解 然后在多分辨率分解后的频段嵌入水印信号 得到嵌入水印的图像 数字水印最重要的性
  • 25个恶意JavaScript 库通过NPM官方包仓库分发

    聚焦源代码安全 网罗国内外最新资讯 编译 代码卫士 专栏 供应链安全 数字化时代 软件无处不在 软件如同社会中的 虚拟人 已经成为支撑社会正常运转的最基本元素之一 软件的安全性问题也正在成为当今社会的根本性 基础性问题 随着软件产业的快速发
  • Security-Onion-Solutions安全洋葱安装方法

    Security Onion Solutions安全洋葱安装方法 securityonion安全洋葱介绍 安全洋葱是一款开源的入侵检测系统 集成了日志分析 流量分析安全告警如 Grafana TheHive Playbook Fleet O
  • 哪个进程在访问这个恶意域名???

    哪个进程在访问这个恶意域名 背景 信息安全工程师很多时候需要通过某个恶意域名来判断主机失陷情况 恶意域名特征比较明显的 比较容易通过威胁情报找到相关线索 例如fr minexmr com 通过威胁情查询 该恶意域名比较容易判断该主机感染Wa
  • sqli-labs:less-11/12 简单SQL注入和身份验证漏洞综合

    这两个靶场是一样的题 我就拿less 12说事了吧 首先 尝试胡乱输入密码进行测试 发现存在报错 这时用admin和admin这个正确的账号密码进行测试 1 10前面的题目告诉了 发现有着正确的提示 但是还不够 我们尝试在username后
  • Web的基本漏洞--任意文件读取与下载漏洞

    目录 一 任意文件读取漏洞介绍 1 任意文件读取漏洞原理 2 任意文件读取漏洞产生的原因 3 任意文件读取漏洞探测与危害 二 任意文件下载漏洞介绍 1 任意文件下载漏洞原理 2 漏洞产生原因 3 文件下载的两种方式 三 常见的敏感文件 Wi
  • 五个实施环节

    定级 定级流程 在 信息系统安全等级保护定级指南 中 说明了定级的一般流程 1 确定作为定级对象的信息系统 2 确定业务信息安全受到破坏时所侵害的客体 3 根据不同的受侵害客体 从多个方面综合评定业务信息安全被破坏对客体的侵害程度 4 根据
  • 渗透测试工程师面试题大全(二)

    渗透测试工程师面试题大全 二 from backlion大佬 整理 51 sql 注入写文件都有哪些函数 1 select 一句话 into outfile 路径 2 select 一句话 into dumpfile 路径 3 select
  • Bugku题目MISC部分(持续更新)

    目录 telnet 1和0的故事 这是一张单纯的图片 隐写 社工 进阶收集 来自论坛提问 gQiRf的附件 zip 简单取证1 mimikatz PasswareKitForensic工具 眼见非实 啊哒 ping FileStoraged
  • 应急响应篇:windows入侵排查

    前言 应急响应 Incident Response Service IRS 是当企业系统遭受病毒传播 网络攻击 黑客入侵等安全事件导致信息业务中断 系统宕机 网络瘫痪 数据丢失 企业声誉受损 并对组织和业务运行产生直接或间接的负面影响时 急
  • 源码方式向openssl中添加新算法完整详细步骤(示例:摘要算法SM3)【非engine方式】

    openssl简介 openssl是一个功能丰富且自包含的开源安全工具箱 它提供的主要功能有 SSL协议实现 包括SSLv2 SSLv3和TLSv1 大量软算法 对称 非对称 摘要 大数运算 非对称算法密钥生成 ASN 1编解码库 证书请求
  • Wazuh agent的安装、注册与配置管理

    部署Wazuh Agent常用的环境变量 Linux系统下的常用环境变量 WAZUH MANAGER WAZUH MANAGER PORT WAZUH PROTOCOL WAZUH REGISTRATION SERVER WAZUH REG
  • 漏洞常规专业术语

    基础漏洞条例 VUL Vulnerability 漏洞 POC Proof of Concept 漏洞证明 漏洞报告中 通过一段描述或一个样例来证明漏洞确实存在 EXP Exploit 漏洞利用 某个漏洞存在EXP 意思就是该漏洞存在公开的
  • 使用burpsuite对web进行账号密码暴力破解

    一 打开环境 1 打开php 2 打开burp suite 3 打开小狐狸 进入127 0 0 1 pikachu 二 Repeater 重发器 1 访问pikachu 多次进行用户名和密码的登录 描述 2 burp suite 中抓包 3
  • 安全行业招聘信息汇总

    1 阿里巴巴 淘天集团 安全部 社招岗位 Java开发 招聘层级 P5 P6 工作年限 本科毕业1 3年 硕士毕业1 2年 base地点 杭州 职位描述 负责淘天安全部风控基础标签平台0到1能力建设及产品规划和落地 负责标签应用的产品沉淀和
  • 什么是跨站脚本攻击

    跨站脚本攻击 1 定义 2 跨站脚本攻击如何工作 3 跨站脚本攻击类型 4 如何防止跨站脚本攻击 1 定义 跨站脚本攻击 Cross site Scripting 通常称为XSS 是一种典型的Web程序漏洞利用攻击 在线论坛 博客 留言板等

随机推荐

  • linux快捷命令行

    对于程序员 经常要跟linux打交道 想想 每一行linux命令行省下那么一点点时间 一年下来省下的时间将可以 避免一个项目的delay 陪老婆去度一次蜜月 陪孩子去一次迪士尼 当然 首先你得有对象 接下来直接进入主题 首先我输入了一段自我
  • java怎么完成输出语句

    我们在前面的文章和案例中 其实早就知道Java是如何实现输出功能的了 没错 就是利用System out println 语句来实现的 接下来壹哥就给大家详细解读一下这个语句的作用及其含义 1 System 我们先来看看System是个什么
  • 为什么要使用MQ消息中间件?这几个问题必须拿下!

    V xin ruyuanhadeng获得600 页原创精品文章汇总PDF 这篇文章开始 我们把消息中间件这块高频的面试题给大家说一下 也会涵盖一些MQ中间件常见的技术问题 假如面试官看你简历里写了MQ中间件的使用经验 很可能会有如下问题 你
  • 安装Node.js (基于Ubuntu 20.04)

    文章目录 前言 方式一 从默认仓库安装 安装 需要权限 但是 但是 但是 方式二 从PPA NodeSource 安装 方式三 使用Node管理工具安装 nvm 前言 JavaScript 是 Web 开发中的主流语言 开发者一直的将其应用
  • java按钮数组_Java按钮控件数组实现计算器界面

    编写程序 通过按钮数组来管理界面中的所有按钮控件 从而使用最少的代码实现模拟的计算器界面 思路如下 创建一个类 通过extends使其继承窗体类JFrame 创建一个JFrame对象 使用JFrame类的setVisible 方法设置窗体可
  • 【LeetCode刷题】219 存在重复元素2

    题目 给你一个整数数组 nums 和一个整数 k 判断数组中是否存在两个 不同的索引 i 和 j 满足 nums i nums j 且 abs i j lt k 如果存在 返回 true 否则 返回 false 示例 class Solut
  • Dynamic Key-Value Memory Networks for knowledge Tracing

    Dynamic Key Value Memory Networks for knowledge Tracing Memory Augmented Neural Networks MANN text MANN MANN是一种用于多种NLP任务
  • nginx做反向代理报错peer closed connection in SSL handshake while SSL handshaking to upstream

    目录 一 具体报错 一 背景简述 二 其他说明 二 分析和解决 一 配置域名访问反向代理未解决 二 配置proxy ssl server name解决 一 具体报错 一 背景简述 有个业务系统A部署在云上 由于某种原因需要用到nginx反向
  • 处理textarea换行问题

    大家做前端的时候 相信都遇到过 利用多行文本控件 textarea 录入数据 多段落回车换行 但是在页面展示时 换行就不出效果了 有什么办法可以解决呢 下面给大家介绍两种个人觉得最简单的方法 一 JS替换法
  • 【新版】系统架构设计师 - 软件架构设计<轻量级架构>

    个人总结 仅供参考 欢迎加好友一起讨论 文章目录 架构 软件架构设计 轻量级架构 考点摘要 轻量级架构 表示层 业务逻辑层 持久层 数据库 SSH与SSM ORM Hibernate与Mybatis 架构 软件架构设计 轻量级架构 考点摘要
  • csdn个人首页变了

    csdn是不是要换个人首页样式了 怎么变了后又变回来了
  • 如何快速选择合适的模型和prompt,langchain来帮你

    构建您的语言模型应用程序可能需要在多种提示 模型甚至Chain 这是Langchain的概念 之间进行选择 在这个过程中 您需要以简单 灵活且直观的方式比较不同选项在不同输入上的表现 LangChain提供了一个名为ModelLaborat
  • 微信小程序云端函数报错解决方案

    VM4174 1 thirdScriptError errCode 1 errMsg Cloud API isn t enabled please call wx cloud init first 请先调用 wx cloud init 完成
  • AIGC将颠覆设计界?!今晚直播间解密AIGC之图像生成史

    从DeepFake 风格迁移到 Midjourney DALL E AIGC的应用一次又一次带给我们惊喜 这些背后的蕴藏着哪些原理 赶快加入AIGC图像生成直播课 探索AI生成艺术的奥秘 2月28日 3月7日每周二晚8点 系列直播课 扫码报
  • c++如何创建项目

    C 是一门广泛应用于计算机科学领域的编程语言 它能够实现高效的程序编写和性能优化 在开始C 编程之前 我们需要创建一个新的项目来存储我们的代码和资源文件 本文将详细介绍如何在各个平台上使用不同的IDE 集成开发环境 创建C 项目 1 在Wi
  • C#中关于InvokeRequired 属性 与Invoke方法

    C 中禁止跨线程直接访问控件 InvokeRequired是为了解决这个问题而产生的 当一个控件的InvokeRequired属性值为真时 说明有一个创建它以外的线程想访问它 Windows 窗体中的控件被绑定到特定的线程 不具备线程安全性
  • linux中shell脚本手动可执行,定时任务却失败

    linux中shell脚本手动执行没问题 crontab定时执行失败 可能是环境配置出问题 原本代码为 bin sh cd root goItem test go run main go 可在 bin sh 后加入 source etc p
  • HTML select下拉菜单选中选项后直接触发函数

    可以通过onchange事件实现
  • ArcGIS For Android 在地图上显示属性图形信息和属性文本信息

    前言 本文使用的是10 2 8的版本 需求是要在切片地图上显示出自定义的村镇界线 森林地块的树种信息等信息 方法一 第一种就是利用Symbol类中的TextSymbol来显示 使用的是 shp文件 TextSymbol textSymbol
  • 常见挖矿病毒处理方法(qW3xT/Ddgs.3011/S01wipefs/acpidtd/MSFC)

    常见挖矿病毒处理方法 1 常见病毒 病毒名称 qW3xT 现象 占用超高CPU 进程查杀之后自启动 中毒案例 2 病毒名称 Ddgs 3011 现象 占用超高CPU 进程查杀之后自启动 中毒案例 3 病毒名称 S01wipefs 现象 占用