0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

详谈挖矿木马的检测和解决方案

如意 来源:FreeBuf 作者:3unshine 2020-07-07 11:12 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

挖矿木马

挖矿木马一般通过查看当前CPU运行情况就能确认,windows下任务管理器中就能看到,linux下使用top命令,查看到某个进程持续保持在80%-90%以上的CPU,基本就是对应的木马进程了。win下一般选中进行右键打开文件位置就能定位到对应目录

详谈挖矿木马的检测和解决方案

linux下使用ps -aux|grep “木马进程名” 即可找到对应路径和文件

详谈挖矿木马的检测和解决方案

定位到木马后,需要对其进行清除操作,挖矿木马麻烦的就是系统驻留,windows推荐微软的autoruns,个人认为非常好用,免去了花里胡哨的看手动查注册表、手动看启动项这些操作。

详谈挖矿木马的检测和解决方案

找到与挖矿进程和木马相关的 计划任务、服务、WMI等,进行清理即可。当然此前肯定需要结束木马进程并删除木马文件,然后重启后观察是出现问题。

linux下基本都是写在定时任务中crontab -l命令或ls /var/spool/cron/查看有无可疑内容。

详谈挖矿木马的检测和解决方案

找到木马脚本后,将其一起进行清理

详谈挖矿木马的检测和解决方案

对于木马的溯源,根据日志的分析结果为主,如果仅开放了web服务端口,根据时间定位范围后进行排查,如果开放了其他端口,需要根据脚本创建时间去进行排查,思路有限以能直接获取系统权限的问题为切入点,linux下例如管理软件问题ssh的弱口令,系统漏洞问题redis未授权问题,应用层问题中间件weblogic的rce这类。

windows下除了网站日志外以系统日志为主。

linux下日志较多,可以参考如下路径进行分析

路径1:/var/log/messages:记录 Linux 内核消息及各种应用程序的公共日志信息

路径2:/var/log/cron:记录 crond 计划任务产生的事件信息

路径3:/var/log/dmesg:记录 Linux 操作系统在引导过程中的各种事件信息

路径4:/var/log/maillog:记录进入或发出系统的电子邮件活动

路径5:/var/log/lastlog:记录每个用户最近的登录事件

路径6:/var/log/secure:记录用户认证相关的安全事件信息

路径7:/var/log/wtmp:记录每个用户登录、注销及系统启动和停机事件

路径8:/var/log/btmp:记录失败的、错误的登录尝试及验证事件

另外需要注意的是,挖矿和勒索往往都伴随着蠕虫事件,此类我没有单独分类是因为现在这个时代几乎已经见不到单纯的恶意搞破坏的蠕虫了(这里指我们日常所能接触到的领域,不包括那些某国家集体停电这类事件),毕竟那些攻击者都是以获取利益为主,单纯的破坏并不能得到任何好处。

在实际中也遇到过不少,在局域网内大规模的出现蓝屏和重启的现象,到现场基本都是因为MS17010的传播导致的,当然为了确认,可以在受害主机上运行uknow大佬写的工具,能看到大量的匿名登录失败的请求,也可以在内网中使用msf的auxiliary/scanner/smb/smb_ms17_010模块进行确认,如存在攻击成功后的后门,结果中会有相应提示。

详谈挖矿木马的检测和解决方案

确认后为客户安装对应的补丁即可。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • cpu
    cpu
    +关注

    关注

    68

    文章

    11221

    浏览量

    222994
  • 网络安全
    +关注

    关注

    11

    文章

    3453

    浏览量

    62990
  • 木马
    +关注

    关注

    0

    文章

    47

    浏览量

    13663
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    功率放大器测试解决方案分享——混凝土损伤超声检测

    功率放大器测试解决方案分享——混凝土损伤超声检测
    的头像 发表于 10-30 19:09 167次阅读
    功率放大器测试<b class='flag-5'>解决方案</b>分享——混凝土损伤超声<b class='flag-5'>检测</b>

    微控制器在数字电源应用和解决方案中的应用

    随着电子设备不断向更高的智能和性能发展,对高效、可靠的电源解决方案的需求正在迅速增加。数字电源在市场上越来越受到关注,并广泛应用于各个领域。 与传统的模拟电源相比,数字电源具有更高的效率、精度
    发表于 09-05 07:29

    贸泽电子持续供货TI新产品和解决方案

    。以下是本周新品情报,请及时查收: 多样化技术解决方案 贸泽电子持续供货Texas Instruments(TI)的新产品和解决方案。作为一家授权代理商,贸泽提供超过69,000款TI器件供订购,其中超过45,000款现货库存可立即发货。此外,还提供多
    的头像 发表于 08-16 16:14 1296次阅读

    塑料注塑缺陷检测的创新解决方案

    面对具有复杂纹理和多样材质的注塑制品。美能光子湾针对这一行业痛点,推出了ME-UD6300超景深显微镜,为塑料注塑缺陷检测带来了全新的解决方案。#Photonxb
    的头像 发表于 08-05 17:52 610次阅读
    塑料注塑缺陷<b class='flag-5'>检测</b>的创新<b class='flag-5'>解决方案</b>

    京信通信携创新产品和解决方案亮相2025 MWC上海展

    近日,2025MWC上海展会在上海新国际博览中心正式拉开帷幕。京信通信以“AI赋能5G-A,智启新程”为主题,带来5G-A与AI深度融合的最新探索和实践;围绕“连接无界、信号升格”,全面呈现了移动通信全场景化、高性价比的创新产品和解决方案
    的头像 发表于 06-20 15:17 940次阅读

    晶振不起振的常见原因和解决方案

    在电子电路设计和调试中,晶振为电路提供稳定的时钟信号。我们可能会遇到晶振有电压,但不起振,从而导致整个电路无法正常工作的情况。今天凯擎小妹聊一下可能的原因和解决方案
    的头像 发表于 04-21 10:53 2718次阅读

    德州仪器携前沿技术和解决方案亮相2025慕尼黑上海电子展

    2025 年 4 月 15 日 – 17 日,德州仪器 (TI)携汽车、机器人与工业自动化、能源基础设施和边缘 AI等领域的前沿技术和解决方案亮相慕尼黑上海电子展,展示 TI 的创新技术如何助力重塑无限可能。
    的头像 发表于 04-18 14:41 1319次阅读
    德州仪器携前沿技术<b class='flag-5'>和解决方案</b>亮相2025慕尼黑上海电子展

    linux服务器挖矿病毒处理方案

    情况说明:挖矿进程被隐藏(CPU占用50%,htop/top却看不到异常进程),结束挖矿进程后马上又会运行起来(crontab -l查看发现没有定时任务)。
    的头像 发表于 04-09 10:33 957次阅读
    linux服务器<b class='flag-5'>挖矿</b>病毒处理<b class='flag-5'>方案</b>

    EMC电磁兼容性摸底检测测试整改:技术挑战与解决方案

    南柯电子|EMC电磁兼容性摸底检测测试整改:技术挑战与解决方案
    的头像 发表于 04-07 14:44 855次阅读
    EMC电磁兼容性摸底<b class='flag-5'>检测</b>测试整改:技术挑战与<b class='flag-5'>解决方案</b>

    微功率磁感应检测智慧粮仓的解决方案

    微功率磁感应检测智慧粮仓的解决方案
    的头像 发表于 03-12 10:59 541次阅读
    微功率磁感应<b class='flag-5'>检测</b>智慧粮仓的<b class='flag-5'>解决方案</b>

    LGS5145三种常见问题和解决方案的经验分享

    一、热插拔损坏 当LGS5145VIN引脚出现高压或输入热插拔现象时容易出现芯片烧毁现象。该现象一般为输入端引脚过压遭受EOS损伤导致。以下为热插拔产生电压尖峰几种解决方案: 陶瓷电容器具有体积小
    发表于 03-10 09:31

    恒流源输出漏电问题分析和解决方案

    这个问题是逛TI论坛时看到的一个恒流源输出漏电的问题,原帖没有给出合适的解决方案,并且这个问题比较经典,所以与各位道友一同分享我的看法和解决思路。
    的头像 发表于 03-03 09:47 1926次阅读
    恒流源输出漏电问题分析<b class='flag-5'>和解决方案</b>

    LGS5145三种常见问题和解决方案的经验分享

    一、热插拔损坏 当LGS5145VIN引脚出现高压或输入热插拔现象时容易出现芯片烧毁现象。该现象一般为输入端引脚过压遭受EOS损伤导致。以下为热插拔产生电压尖峰几种解决方案:陶瓷电容器具有体积小
    发表于 02-25 10:33

    32位单片机相关资料和解决方案参考指南

    电子发烧友网站提供《32位单片机相关资料和解决方案参考指南.pdf》资料免费下载
    发表于 01-21 14:00 0次下载
    32位单片机相关资料<b class='flag-5'>和解决方案</b>参考指南

    主机常见问题

    一、查看cpu占用率 如果您的主机CPU占用率居高不下,那么主机很有可能已经被植入了挖矿木马,会影响服务器上的其他应用的正常运行,需要立刻上机排查。   top -c   二、清理挖矿木马
    的头像 发表于 12-17 14:50 878次阅读
    主机常见问题