91超碰碰碰碰久久久久久综合_超碰av人澡人澡人澡人澡人掠_国产黄大片在线观看画质优化_txt小说免费全本

溫馨提示×

溫馨提示×

您好,登錄后才能下訂單哦!

密碼登錄×
登錄注冊×
其他方式登錄
點擊 登錄注冊 即表示同意《億速云用戶服務條款》

隨機字母病毒

發布時間:2020-07-03 11:26:02 來源:網絡 閱讀:731 作者:KCTcoder 欄目:安全技術

現象:

一個隨機字母命名的進程,吃掉大量的cpu和網絡帶寬。如圖:

隨機字母病毒

Lsof可以看到病毒的IP  59.36.97.141 東莞的IP

殺死后,立刻新生一個隨機字母的進程,繼續作惡,如圖:

隨機字母病毒

 

原因可能有兩個:有另外一個進程在守護著它,或者系統服務有相關設定。

 

 

1、尋找守護病毒的進程

Pstree可以看到這樣的進程其實有兩個,同樣是10個隨機字母的進程

一個表現異常設為A,一個隱藏在背后設為B

 

 

2、看看系統服務設置:

看了下crontab,   發現有個3分鐘就執行一個的腳本,結果順藤摸瓜,發現一個偽裝成庫的程序,file它,發現它真實個可執行文件,ps了下,發現沒有這個名字的進程,估計是改了名字,隱藏起來,它跟B有什么關系?然后順手就把那個庫文件libudev.so刪掉,TMD,居然發現跟A一樣,立即重生了,這里想會不會它們是相互守護的。試試同時殺掉它們,發現還是不行。

隨機字母病毒

隨機字母病毒

隨機字母病毒

再看看init.d   結果發現了/usr/bin/A就是A的本地,之前pwdx是查不出A的路徑的,估計是修改/proc/pid里面的信息。   rcX.d里面的也有指向init.d的鏈接文件,/etc/rc.d/rc<0-6>.d/etc/rc<0-6>.d都有。

 

看了上面的信息,得到解決辦法:

Kill.sh:

s90="S90${1}"

k90="K90${1}"

rm -f /etc/rc0.d/${k90}  /etc/rc4.d/${s90} /etc/rc5.d/${s90}/etc/rc6.d/${k90} /etc/rc1.d/${s90} /etc/rc2.d/${s90} /etc/rc3.d/${s90}

rm -f /etc/rc.d/rc0.d/${k90}  /etc/rc.d/rc4.d/${s90} /etc/rc.d/rc5.d/${s90}/etc/rc.d/rc6.d/${k90} /etc/rc.d/rc1.d/${s90} /etc/rc.d/rc2.d/${s90}/etc/rc.d/rc3.d/${s90}

#去掉crontab里的3分鐘執行一次的那項

rm -f /etc/cron.hourly/gcc.sh

#阻止再新生病毒程序

chmod 000 /usr/bin/${1} && chattr+i /usr/bin

chmod 000 /bin/${1} && chattr +i/bin

chmod 000 /sbin/${1} && chattr +i/sbin

chmod 000 /usr/bin/${1} && chattr+i /usr/bin

chmod 000 /usr/sbin/${1} && chattr+i /usr/sbin

chmod 000 /usr/local/bin/${1} &&chattr +i /usr/local/bin

chmod 000 /usr/local/sbin/${1} &&chattr +i /usr/local/sbin

chmod 000 /usr/X11R6/bin/${1} &&chattr +i /usr/X11R6/bin

chmod 000 /tmp/${1} && chattr +i/tmp

#殺死病毒

kill -9 ${2}

rm -f /lib/libudev.so*

 

殺掉后,再執行recovery.sh

chattr -i /usr/bin

chattr -i /bin

chattr -i /sbin

chattr -i /usr/bin

chattr -i /usr/sbin

chattr -i /usr/local/bin

chattr -i /usr/local/sbin

chattr -i /usr/X11R6/bin

chattr -i /tmp

 

 

反思:

病毒是什么時候,怎樣進來的?

病毒的一些特性,對服務器開發還是有啟發意義的

 

新手上路,高手請指點

轉發請留痕


向AI問一下細節

免責聲明:本站發布的內容(圖片、視頻和文字)以原創、轉載和分享為主,文章觀點不代表本網站立場,如果涉及侵權請聯系站長郵箱:is@yisu.com進行舉報,并提供相關證據,一經查實,將立刻刪除涉嫌侵權內容。

AI

宁河县| 讷河市| 商丘市| 青海省| 辛集市| 彰化县| 德令哈市| 类乌齐县| 湘潭县| 松江区| 平凉市| 三门峡市| 弥勒县| 瓮安县| 万荣县| 茂名市| 卢龙县| 望奎县| 明水县| 厦门市| 衡东县| 即墨市| 西峡县| 志丹县| 江安县| 安陆市| 南昌县| 元江| 察隅县| 靖江市| 阿图什市| 雅江县| 赣州市| 双江| 新蔡县| 泊头市| 梁河县| 砀山县| 永清县| 聊城市| 若尔盖县|