0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

详谈挖矿木马的检测和解决方案

如意 来源:FreeBuf 作者:3unshine 2020-07-07 11:12 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

挖矿木马

挖矿木马一般通过查看当前CPU运行情况就能确认,windows下任务管理器中就能看到,linux下使用top命令,查看到某个进程持续保持在80%-90%以上的CPU,基本就是对应的木马进程了。win下一般选中进行右键打开文件位置就能定位到对应目录

详谈挖矿木马的检测和解决方案

linux下使用ps -aux|grep “木马进程名” 即可找到对应路径和文件

详谈挖矿木马的检测和解决方案

定位到木马后,需要对其进行清除操作,挖矿木马麻烦的就是系统驻留,windows推荐微软的autoruns,个人认为非常好用,免去了花里胡哨的看手动查注册表、手动看启动项这些操作。

详谈挖矿木马的检测和解决方案

找到与挖矿进程和木马相关的 计划任务、服务、WMI等,进行清理即可。当然此前肯定需要结束木马进程并删除木马文件,然后重启后观察是出现问题。

linux下基本都是写在定时任务中crontab -l命令或ls /var/spool/cron/查看有无可疑内容。

详谈挖矿木马的检测和解决方案

找到木马脚本后,将其一起进行清理

详谈挖矿木马的检测和解决方案

对于木马的溯源,根据日志的分析结果为主,如果仅开放了web服务端口,根据时间定位范围后进行排查,如果开放了其他端口,需要根据脚本创建时间去进行排查,思路有限以能直接获取系统权限的问题为切入点,linux下例如管理软件问题ssh的弱口令,系统漏洞问题redis未授权问题,应用层问题中间件weblogic的rce这类。

windows下除了网站日志外以系统日志为主。

linux下日志较多,可以参考如下路径进行分析

路径1:/var/log/messages:记录 Linux 内核消息及各种应用程序的公共日志信息

路径2:/var/log/cron:记录 crond 计划任务产生的事件信息

路径3:/var/log/dmesg:记录 Linux 操作系统在引导过程中的各种事件信息

路径4:/var/log/maillog:记录进入或发出系统的电子邮件活动

路径5:/var/log/lastlog:记录每个用户最近的登录事件

路径6:/var/log/secure:记录用户认证相关的安全事件信息

路径7:/var/log/wtmp:记录每个用户登录、注销及系统启动和停机事件

路径8:/var/log/btmp:记录失败的、错误的登录尝试及验证事件

另外需要注意的是,挖矿和勒索往往都伴随着蠕虫事件,此类我没有单独分类是因为现在这个时代几乎已经见不到单纯的恶意搞破坏的蠕虫了(这里指我们日常所能接触到的领域,不包括那些某国家集体停电这类事件),毕竟那些攻击者都是以获取利益为主,单纯的破坏并不能得到任何好处。

在实际中也遇到过不少,在局域网内大规模的出现蓝屏和重启的现象,到现场基本都是因为MS17010的传播导致的,当然为了确认,可以在受害主机上运行uknow大佬写的工具,能看到大量的匿名登录失败的请求,也可以在内网中使用msf的auxiliary/scanner/smb/smb_ms17_010模块进行确认,如存在攻击成功后的后门,结果中会有相应提示。

详谈挖矿木马的检测和解决方案

确认后为客户安装对应的补丁即可。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • cpu
    cpu
    +关注

    关注

    68

    文章

    11327

    浏览量

    225880
  • 网络安全
    +关注

    关注

    11

    文章

    3516

    浏览量

    63569
  • 木马
    +关注

    关注

    0

    文章

    47

    浏览量

    13726
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    蔡司自动化智能检测解决方案:解锁高端制造质量检测新范式

    模式还存在空间利用率低、管理难度大、质量流与物流流协同性差等问题,成为高端制造品质升级的掣肘。 为破解检测环节的行业痛点,蔡司工业质量解决方案打造AGV智能物流 + 三坐标检测实验室一体化系统化
    的头像 发表于 04-02 18:09 915次阅读
    蔡司自动化智能<b class='flag-5'>检测</b><b class='flag-5'>解决方案</b>:解锁高端制造质量<b class='flag-5'>检测</b>新范式

    密封检测仪器:高精度气密性检测解决方案-岳信仪器

    气密性检测的核心设备,凭借精准的检测能力、高效的操作流程,成为各行业把控产品密封质量的关键解决方案。高精度是密封检测仪器的核心优势,其采用先进的传感技术与智能算法,可
    的头像 发表于 04-01 17:27 144次阅读
    密封<b class='flag-5'>检测</b>仪器:高精度气密性<b class='flag-5'>检测</b><b class='flag-5'>解决方案</b>-岳信仪器

    华为将于MWC 2026展示最新超节点产品和解决方案

    在MWC26 巴塞罗那期间,华为首次在海外展示最新的Atlas 950 SuperPoD, TaiShan 950 SuperPoD 等多个型号超节点产品和解决方案,并强调坚持开源开放,携手产业界共建开放共赢的计算产业生态,打造坚实的算力底座,为世界提供新选择。
    的头像 发表于 03-03 16:02 398次阅读

    华为将于MWC 2026发布U6GHz全场景系列化产品和解决方案

    在MWC26巴塞罗那期间,华为发布U6GHz全场景系列化产品和解决方案,以创新技术充分释放5G-A网络潜能,并全面支持面向6G的平滑演进,构筑面向移动AI应用大容量、高体验和低时延的坚实基座。
    的头像 发表于 03-03 15:58 450次阅读

    基于iTOP-3568核心板的YOLO目标检测全栈解决方案

    在智能制造、智慧安防、智能交通等领域,实时、精准的目标检测技术正成为行业智能化转型的核心需求。然而,传统方案面临云端延迟高、网络依赖强、成本居高不下等挑战。现在,基于瑞芯微RK3568处理器的iTOP-3568开发板,为您带来实时响应、高性价比的YOLO目标
    的头像 发表于 01-21 16:44 1184次阅读
    基于iTOP-3568核心板的YOLO目标<b class='flag-5'>检测</b>全栈<b class='flag-5'>解决方案</b>

    单色线阵相机结合特殊光源的多项检测解决方案

    、损伤等多项检测,可以采用单色线阵相机结合特殊光源的多项检测解决方案。下面我们来看看该方案的特点及成像效果。结构图1、主要特点1步获取RGB线形圆顶光源和同轴光源的
    的头像 发表于 12-19 17:22 707次阅读
    单色线阵相机结合特殊光源的多项<b class='flag-5'>检测</b><b class='flag-5'>解决方案</b>

    Amphenol LTW:数据中心互连解决方案的创新先锋

    的产品和技术,在数据中心领域崭露头角。本文将深入介绍Amphenol LTW的相关产品和解决方案,为电子工程师们提供有价值的参考。 文件下载: Amphenol LTW SnapQD液冷连接器.pdf 一
    的头像 发表于 12-10 09:30 994次阅读

    功率放大器测试解决方案分享——混凝土损伤超声检测

    功率放大器测试解决方案分享——混凝土损伤超声检测
    的头像 发表于 10-30 19:09 518次阅读
    功率放大器测试<b class='flag-5'>解决方案</b>分享——混凝土损伤超声<b class='flag-5'>检测</b>

    云知声联合行业伙伴推出多款智能硬件解决方案

    近日,云知声智慧生活产品线迎来一系列新产品和解决方案升级,大模型全面进入产品线,让AGI从“技术概念”切实走进“日常好用”的智慧化生活。
    的头像 发表于 10-29 13:47 1090次阅读

    DALI数字照明控制的解决方案

    NDA102 DALI数字照明控制解决方案基于数字照明接口联盟(DiiA)开发的数字可寻址照明接口(DALI)技术。该解决方案包括新唐构建的IEC 62386库。新唐是DiiA准会员,拥有DALI
    发表于 09-08 06:29

    微控制器在数字电源应用和解决方案中的应用

    随着电子设备不断向更高的智能和性能发展,对高效、可靠的电源解决方案的需求正在迅速增加。数字电源在市场上越来越受到关注,并广泛应用于各个领域。 与传统的模拟电源相比,数字电源具有更高的效率、精度
    发表于 09-05 07:29

    贸泽电子持续供货TI新产品和解决方案

    。以下是本周新品情报,请及时查收: 多样化技术解决方案 贸泽电子持续供货Texas Instruments(TI)的新产品和解决方案。作为一家授权代理商,贸泽提供超过69,000款TI器件供订购,其中超过45,000款现货库存可立即发货。此外,还提供多
    的头像 发表于 08-16 16:14 1662次阅读

    塑料注塑缺陷检测的创新解决方案

    面对具有复杂纹理和多样材质的注塑制品。美能光子湾针对这一行业痛点,推出了ME-UD6300超景深显微镜,为塑料注塑缺陷检测带来了全新的解决方案。#Photonxb
    的头像 发表于 08-05 17:52 1019次阅读
    塑料注塑缺陷<b class='flag-5'>检测</b>的创新<b class='flag-5'>解决方案</b>

    京信通信携创新产品和解决方案亮相2025 MWC上海展

    近日,2025MWC上海展会在上海新国际博览中心正式拉开帷幕。京信通信以“AI赋能5G-A,智启新程”为主题,带来5G-A与AI深度融合的最新探索和实践;围绕“连接无界、信号升格”,全面呈现了移动通信全场景化、高性价比的创新产品和解决方案
    的头像 发表于 06-20 15:17 1535次阅读

    汉威科技推出酿酒行业危险气体安全检测解决方案

    汉威科技集团作为国内气体传感器与安全仪表龙头,推出了以传感器为核心、安全仪表为支撑的酿酒行业危险气体安全检测解决方案
    的头像 发表于 06-16 17:01 1367次阅读