0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

详谈挖矿木马的检测和解决方案

如意 来源:FreeBuf 作者:3unshine 2020-07-07 11:12 次阅读

挖矿木马

挖矿木马一般通过查看当前CPU运行情况就能确认,windows下任务管理器中就能看到,linux下使用top命令,查看到某个进程持续保持在80%-90%以上的CPU,基本就是对应的木马进程了。win下一般选中进行右键打开文件位置就能定位到对应目录

详谈挖矿木马的检测和解决方案

linux下使用ps -aux|grep “木马进程名” 即可找到对应路径和文件

详谈挖矿木马的检测和解决方案

定位到木马后,需要对其进行清除操作,挖矿木马麻烦的就是系统驻留,windows推荐微软的autoruns,个人认为非常好用,免去了花里胡哨的看手动查注册表、手动看启动项这些操作。

详谈挖矿木马的检测和解决方案

找到与挖矿进程和木马相关的 计划任务、服务、WMI等,进行清理即可。当然此前肯定需要结束木马进程并删除木马文件,然后重启后观察是出现问题。

linux下基本都是写在定时任务中crontab -l命令或ls /var/spool/cron/查看有无可疑内容。

详谈挖矿木马的检测和解决方案

找到木马脚本后,将其一起进行清理

详谈挖矿木马的检测和解决方案

对于木马的溯源,根据日志的分析结果为主,如果仅开放了web服务端口,根据时间定位范围后进行排查,如果开放了其他端口,需要根据脚本创建时间去进行排查,思路有限以能直接获取系统权限的问题为切入点,linux下例如管理软件问题ssh的弱口令,系统漏洞问题redis未授权问题,应用层问题中间件weblogic的rce这类。

windows下除了网站日志外以系统日志为主。

linux下日志较多,可以参考如下路径进行分析

路径1:/var/log/messages:记录 Linux 内核消息及各种应用程序的公共日志信息

路径2:/var/log/cron:记录 crond 计划任务产生的事件信息

路径3:/var/log/dmesg:记录 Linux 操作系统在引导过程中的各种事件信息

路径4:/var/log/maillog:记录进入或发出系统的电子邮件活动

路径5:/var/log/lastlog:记录每个用户最近的登录事件

路径6:/var/log/secure:记录用户认证相关的安全事件信息

路径7:/var/log/wtmp:记录每个用户登录、注销及系统启动和停机事件

路径8:/var/log/btmp:记录失败的、错误的登录尝试及验证事件

另外需要注意的是,挖矿和勒索往往都伴随着蠕虫事件,此类我没有单独分类是因为现在这个时代几乎已经见不到单纯的恶意搞破坏的蠕虫了(这里指我们日常所能接触到的领域,不包括那些某国家集体停电这类事件),毕竟那些攻击者都是以获取利益为主,单纯的破坏并不能得到任何好处。

在实际中也遇到过不少,在局域网内大规模的出现蓝屏和重启的现象,到现场基本都是因为MS17010的传播导致的,当然为了确认,可以在受害主机上运行uknow大佬写的工具,能看到大量的匿名登录失败的请求,也可以在内网中使用msf的auxiliary/scanner/smb/smb_ms17_010模块进行确认,如存在攻击成功后的后门,结果中会有相应提示。

详谈挖矿木马的检测和解决方案

确认后为客户安装对应的补丁即可。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • cpu
    cpu
    +关注

    关注

    68

    文章

    10442

    浏览量

    206537
  • 网络安全
    +关注

    关注

    9

    文章

    2945

    浏览量

    58674
  • 木马
    +关注

    关注

    0

    文章

    47

    浏览量

    13271
收藏 人收藏

    评论

    相关推荐

    溶蜡器气密性检测解决方案

    在工业生产中,溶蜡器作为一种常见的设备,广泛应用于电子、诊断、护理和包装行业。为了保证其安全性能和使用经验,检测溶蜡器的密封性非常重要。因此,我们提出了溶蜡器气密性检测仪的解决方案,供相关领域
    的头像 发表于 04-07 11:12 69次阅读
    溶蜡器气密性<b class='flag-5'>检测</b><b class='flag-5'>解决方案</b>

    风电传感器检测解决方案介绍

    电子发烧友网站提供《风电传感器检测解决方案介绍.pdf》资料免费下载
    发表于 02-05 15:01 1次下载

    PCB金手指设计的常见问题和解决方案

    PCB金手指设计的常见问题和解决方案
    的头像 发表于 12-25 10:09 603次阅读

    Versal自适应SoC系统和解决方案规划方法指南

    电子发烧友网站提供《Versal自适应SoC系统和解决方案规划方法指南.pdf》资料免费下载
    发表于 12-14 16:23 0次下载
    Versal自适应SoC系统<b class='flag-5'>和解决方案</b>规划方法指南

    新一代状态监控 工业4.0相关技术和解决方案

    电子发烧友网站提供《新一代状态监控 工业4.0相关技术和解决方案.pdf》资料免费下载
    发表于 11-22 11:29 0次下载
    新一代状态监控 工业4.0相关技术<b class='flag-5'>和解决方案</b>

    物联网的构建模块:构建物联网的技术和解决方案

    电子发烧友网站提供《物联网的构建模块:构建物联网的技术和解决方案.pdf》资料免费下载
    发表于 11-22 10:39 0次下载
    物联网的构建模块:构建物联网的技术<b class='flag-5'>和解决方案</b>

    键盘测试设备的性能检测和高效率解决方案

    键盘测试设备的性能检测和高效率解决方案
    的头像 发表于 11-08 09:19 568次阅读
    键盘测试设备的性能<b class='flag-5'>检测</b>和高效率<b class='flag-5'>解决方案</b>

    华为安全大咖谈 | 华为终端检测与响应EDR 第05期:挖矿木马防御新视角:从攻击链检测到深度处置

    本期讲解嘉宾   近年来,加密货币作为新兴产业,发展速度令人瞩目。挖矿木马是黑客进行网络交易并获取加密货币的主要手段之一, 为了应对挖矿木马的威胁,基于人工智能的
    的头像 发表于 10-24 16:05 669次阅读
    华为安全大咖谈 | 华为终端<b class='flag-5'>检测</b>与响应EDR 第05期:<b class='flag-5'>挖矿</b><b class='flag-5'>木马</b>防御新视角:从攻击链<b class='flag-5'>检测</b>到深度处置

    石化行业气体泄漏检测现状和解决方案

    和设备的安全,对生产稳定运行造成极大影响。高效的解决方案可以帮助您管理现场气体泄漏,提高工作效率,保障人员和设备的安全。
    的头像 发表于 10-20 18:23 844次阅读
    石化行业气体泄漏<b class='flag-5'>检测</b>现状<b class='flag-5'>和解决方案</b>

    硅片视觉检测的发展与PL检测方案的应用

    51camera依据PL(光致发光)检测原理,发推出了ZQLB一体式机器视觉组件,该产品方案能有效避免和解决EL检测中存在的问题。
    的头像 发表于 10-17 10:57 783次阅读
    硅片视觉<b class='flag-5'>检测</b>的发展与PL<b class='flag-5'>检测</b><b class='flag-5'>方案</b>的应用

    中创新航携商用车产品和解决方案亮相Busworld

    近日,全球知名商用车展Busworld在比利时布鲁塞尔盛大召开,中创新航携多项商用车应用场景核心产品和解决方案惊艳亮相。
    的头像 发表于 10-13 14:44 1096次阅读

    EMC怎么做?读懂EMC:详谈EMC(二)

    读懂EMC:详谈EMC!
    的头像 发表于 08-01 10:47 1232次阅读
    EMC怎么做?读懂EMC:<b class='flag-5'>详谈</b>EMC(二)

    EMC难不难做?带你读懂EMC 详谈EMC

    读懂EMC:详谈EMC
    的头像 发表于 07-31 11:23 1702次阅读
    EMC难不难做?带你读懂EMC <b class='flag-5'>详谈</b>EMC

    介绍一种基于分层聚类方法的木马通信行为检测模型

    一种基于分层聚类方法的木马通信行为检测模型
    的头像 发表于 07-30 11:51 988次阅读
    介绍一种基于分层聚类方法的<b class='flag-5'>木马</b>通信行为<b class='flag-5'>检测</b>模型

    低功耗系统在降低功耗的同时保持精度所涉及的时序因素和解决方案

    本文将介绍低功耗系统在降低功耗的同时保持精度所涉及的时序因素和解决方案,以满足测量和监控应用的要求。
    的头像 发表于 07-11 16:16 405次阅读
    低功耗系统在降低功耗的同时保持精度所涉及的时序因素<b class='flag-5'>和解决方案</b>