chirsgod

AWS 云服务器被挖矿病毒 kdevtmpfsi 攻击了该怎么办?

  •  
  •   chirsgod · Nov 6, 2023 · 2444 views
    This topic created in 935 days ago, the information mentioned may be changed or developed.

    周六公司小程序的生产服务挂掉了,当时就重启了服务并未多想,今天早上上班排查了一下问题就发现 kdevtmpfsi 挖矿病毒导致服务器的 CPU 占用率为百分百。当时就按照阿里云的文章开始解决问题。发现无论怎么删除 kdevtmpfsi 和 kinsing 服务都会被重新挂起。crontab 删除了远程执行,还是会重新写入。服务器只开了 80 、443 和 22 三个端口,数据库和 redis 都是采买的亚马逊的,本地有个测试的 redis ,只用来本地连接没用设置密码。请问如何干净彻底的杀毒?

    15 replies    2023-11-08 11:16:01 +08:00
    defunct9
        1
    defunct9  
       Nov 6, 2023
    开 ssh ,让我上去看看
    ondeay
        2
    ondeay  
       Nov 6, 2023
    除了 crontab ,还有开机自启服务目录,system 服务目录,i 属性的挖矿脚本都要删除
    darrh00
        3
    darrh00  
       Nov 6, 2023 via iPhone
    我也可以上去看看
    proxytoworld
        4
    proxytoworld  
       Nov 6, 2023
    看服务日志、ssh 日志,看从哪爆破或者利用漏洞进去服务器的,这种一般都会运行一段 sh 脚本,看看能不能拿到原始的脚本,看他持久化怎么做的
    proxytoworld
        5
    proxytoworld  
       Nov 6, 2023
    如果是 root 权限,还要注意有没有安装 r0 的 rootkit
    cslive
        6
    cslive  
       Nov 6, 2023
    重装系统,redis 不设置密码等着下次被攻击
    whileFalse
        7
    whileFalse  
       Nov 6, 2023 via Android
    把机器删了重建
    yumusb
        9
    yumusb  
       Nov 6, 2023
    开 ssh ,让我上去看看
    YaakovZiv
        10
    YaakovZiv  
       Nov 6, 2023
    安全组和虚拟防火墙是不是允许出流量全部了。我见过阻塞了大部分进流量,还是可以被攻击的情况,云主机主动访问一台肉鸡重复感染。
    dode
        11
    dode  
       Nov 6, 2023
    备份数据,重装系统,调查漏洞
    MIUIOS
        12
    MIUIOS  
       Nov 6, 2023
    《开 ssh ,让我上去看看》
    mingwiki
        13
    mingwiki  
       Nov 7, 2023
    这个病毒我遇到过好几次了,手动可以清除。我 PHP 中一次,postgres 中一次。先把 crontab 清理了,然后 killall kill -9 , 各个目录找一找删一删就行了,主要是要关闭端口。只有 80 、443 和 22 三个端口不可能中这个病毒,可能还有别的端口开着。
    chirsgod
        14
    chirsgod  
    OP
       Nov 8, 2023
    @proxytoworld #4 好的好的,目前是弄了个脚本每分钟定期删一波文件
    chirsgod
        15
    chirsgod  
    OP
       Nov 8, 2023
    @retanoj 目前已经把本地的 redis 给停掉了
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   850 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 60ms · UTC 20:54 · PVG 04:54 · LAX 13:54 · JFK 16:54
    ♥ Do have faith in what you're doing.