记录linux一次挖矿病毒木马的简单应急处置

经XXX用户单位反应内网10.81.7.25主机频繁访问恶意挖矿域名xmrig.com,如下图所示;

使用命令netstat -antupl通过查询主机的网络连接并将目标IP使用微步社区查询情报,发现存在访问境外恶意地址的进程warmup 进程ID为7826,如下图所示:

使用lsof -p 7826命令查看恶意进程warmup ID 7826,定位了恶意程序的目录/root/.warmup/,如下图所示:

处置建议:

  1. 删除/root/.warmup/下所有文件。
  2. 在/etc/hosts文件中将 *.xmrig.com 解析为127.0.0.1,防止服务器再次解析恶意域名。
  3. 由于服务器root账户为弱口令,故建议更改密码为8位字符以上含大小写字母特殊字符数字的强密码。

相关推荐

  1. 应急响应-木马-常规处置方法

    2023-12-18 16:02:01       27 阅读

最近更新

  1. TCP协议是安全的吗?

    2023-12-18 16:02:01       18 阅读
  2. 阿里云服务器执行yum,一直下载docker-ce-stable失败

    2023-12-18 16:02:01       19 阅读
  3. 【Python教程】压缩PDF文件大小

    2023-12-18 16:02:01       19 阅读
  4. 通过文章id递归查询所有评论(xml)

    2023-12-18 16:02:01       20 阅读

热门阅读

  1. Cron表达式详解

    2023-12-18 16:02:01       41 阅读
  2. 如何使用Idea生成war包-创建工件

    2023-12-18 16:02:01       37 阅读
  3. Spring事务失效的几种情况

    2023-12-18 16:02:01       46 阅读
  4. 39.@Autowired 注解有什么作用

    2023-12-18 16:02:01       44 阅读
  5. AtomicInteger

    2023-12-18 16:02:01       43 阅读
  6. docker-镜像启动成功,外部无法访问端口及服务

    2023-12-18 16:02:01       54 阅读
  7. LeetCode解法汇总2697. 字典序最小回文串

    2023-12-18 16:02:01       59 阅读
  8. php的Url 安全的base64编码解码类

    2023-12-18 16:02:01       34 阅读