✨
Emergency-Response
  • 介绍
  • Windows
    • 系统信息
    • 进程与端口
    • 服务
    • 日志分析
    • 相关工具
  • Linux
    • 系统信息
    • 进程与端口
    • 服务
    • 文件分析
    • 日志分析
    • 相关工具
    • 案例
      • Redis
      • SSH
      • 短连接
      • 挖矿木马排查
  • Web
    • 拒绝服务攻击
    • WebShell查杀
    • 日志分析
  • DataBase
    • MSSQL
    • MySQL
  • 杂项
    • 钓鱼邮件分析
    • 分析工具
    • 勒索病毒工具
Powered by GitBook
On this page
  • 排查
  • 查看可疑进程
  • 校验所有软件包
  • 查看是否修改了动态链接库
  • 清除
  • 使用iptables阻断与矿池通讯
  • 关闭定时任务
  • 清除启动项
  • 清除公钥文件
  • 杀死挖矿程序
  • 解锁

Was this helpful?

  1. Linux
  2. 案例

挖矿木马排查

排查

查看可疑进程

$ htop

注意挖矿进程所属的用户。

校验所有软件包

$ rpm -Va

防止命令被替换。

查看是否修改了动态链接库

查看预加载的动态链接文件:

$ cat /etc/ld.so.preload
$ echo $LD_PRELOAD

清除

使用iptables阻断与矿池通讯

$ iptables -A INPUT -s xxx.com -j DROP
$ iptables -A OUTPUT -d xxx.com -j DROP

关闭定时任务

查看可疑的定时任务并删除

$ crontab -l
# 或
$ vim /var/spool/cron/root

还有一些目录下:

/etc/crontab、/var/spool/cron、/etc/cron.daily/、/etc/cron.hourly/、/etc/cron.monthly/、/etc/anacrontab

清除启动项

启动项的目录下:

/etc/rc0.d/、/etc/rc1.d/、/etc/rc2.d/、/etc/rc3.d/、/etc/rc4.d/、/etc/rc5.d/、/etc/rc6.d/、/etc/rc.d/、/etc/rc.local

清除公钥文件

查看或删除可疑公钥文件:

$ vim ~/.ssh/authorized_keys

杀死挖矿程序

$ kill -9 pid
# 或
$ pkill ddg.3014

解锁

使用chattr解锁一些加了锁的文件:

$ chattr -i /file
Previous短连接NextWeb

Last updated 5 years ago

Was this helpful?