挖矿病毒排查演示

embedded/2024/9/21 8:09:01/

1、上传病毒文件到/opt目录中

2、把压缩文件名修改成virus.zip

image-20240718120816473

3、检查一下/etc/passwd

​
root:x:0:0:root:/root:/bin/bash
bin:x:1:1:bin:/bin:/sbin/nologin
daemon:x:2:2:daemon:/sbin:/sbin/nologin
adm:x:3:4:adm:/var/adm:/sbin/nologin
lp:x:4:7:lp:/var/spool/lpd:/sbin/nologin
sync:x:5:0:sync:/sbin:/bin/sync
shutdown:x:6:0:shutdown:/sbin:/sbin/shutdown
halt:x:7:0:halt:/sbin:/sbin/halt
mail:x:8:12:mail:/var/spool/mail:/sbin/nologin
operator:x:11:0:operator:/root:/sbin/nologin
games:x:12:100:games:/usr/games:/sbin/nologin
ftp:x:14:50:FTP User:/var/ftp:/sbin/nologin
nobody:x:99:99:Nobody:/:/sbin/nologin
systemd-network:x:192:192:systemd Network Management:/:/sbin/nologin
dbus:x:81:81:System message bus:/:/sbin/nologin
polkitd:x:999:998:User for polkitd:/:/sbin/nologin
sshd:x:74:74:Privilege-separated SSH:/var/empty/sshd:/sbin/nologin
postfix:x:89:89::/var/spool/postfix:/sbin/nologin
chrony:x:998:996::/var/lib/chrony:/sbin/nologin
mysql:x:997:1000::/home/mysql:/bin/bash
​

4、查看一些重要的命令的状态

image-20240718121346431

image-20240718121535536

5、看看定时任务状态

image-20240718121422916

6、看看当前资源消耗,用top命令

image-20240718121634543

7、看看当前网络连接情况netstat -anp

image-20240718122035122

image-20240718122107766

image-20240718122121117

image-20240718122139110

image-20240718122156973

image-20240718122214472

8、让病毒运行起来

unzip virus.zip
​

image-20240718140450545

这个xf3747就是病毒文件,给一个可执行权限

chmod +x xf3747

image-20240718140547538

运行病毒,稍等一下,需要点时间

image-20240718140621148

病毒运行起来后,会把原来的文件删除,看不到原来的文件了

image-20240718142534429

用top命令看看系统资源使用,cpu占用很高而且出现了奇怪的进程名

image-20240718140909665

看看定时任务,多了一个奇怪的定时任务

image-20240718141032769

用netstat -anp命令查看一下网络连接,发现出现了很多主动向外部链接的请求,而且是上面看到的那个占用cpu比较高的奇怪的进程做的。

image-20240718141218121

把这些外部的IP放入到微步在线查看一下

image-20240718141928444

image-20240718141913154

image-20240718142022810

image-20240718142124921

9、处置步骤

先执行命令netstat -antlp 查看一下向外连接的进程有哪些,可以看到PID分别是1967和2000这两个进程

image-20240718144816982

查看一下这两个目录,这是两个进程执行时候的信息,可以看到两个执行文件都已经被删掉了,所以我们无法在磁盘上用find命令找到他们,但是他们都在内存中执行

cd /proc/1967
cd /proc/2000

image-20240718145136257

image-20240718145205431

这两个进程在执行,并且互为备份

image-20240718145534867

可以使用crontab -l先查看一下定时任务,可以发现这个0g6evy的文件,所在目录一直在改变。

image-20240718150333631

过一分钟再次查看,这个文件又换到其他目录了

image-20240718150801328

记住这两个PID:2000和1967

1)先删除定时任务(这个定时里的内容每隔一分钟都会变化,目录会变化)

2)同时kill上面这两个进程

crontab -r
kill -9 1728 1663

执行完上面两个步骤就可以了,我们还可以把这个定时任务里的可执行文件0g6evy下载到本地,并且上传到尾部沙箱检测一下。并在linux中清除这个文件。

rm -f 0g6evy

这是检测结果

image-20240718151031673

再次查看一下网络连接情况发现已经没有对外连接了

netstat -anltp

image-20240718151154256

执行top命令看看资源使用,一切正常

image-20240718151301895

附件1:

在线杀毒:

可以把疑似病毒样本上传到在线杀毒网站

VirusTotal

还可以把病毒样本上传到云沙箱中运行分析:

https://s.threatbook.com/

下面是分析结果

image-20240718144017290


http://www.ppmy.cn/embedded/114512.html

相关文章

【Webpack--013】SourceMap源码映射设置

🤓😍Sam9029的CSDN博客主页:Sam9029的博客_CSDN博客-前端领域博主 🐱‍🐉若此文你认为写的不错,不要吝啬你的赞扬,求收藏,求评论,求一个大大的赞!👍* &#x…

Dubbo3序列化安全问题

序列化安全 在 Dubbo 3.0 中,序列化协议的安全性得到了加强。 1. 序列化安全性升级 Triple 协议: 推荐使用 Triple 协议 的非 Wrapper 模式,该模式在安全性上更为严格。需要开发人员编写 IDL(接口描述语言)文件,这虽…

第J5周:DenseNet+SE-Net实战

本文为🔗365天深度学习训练营 中的学习记录博客原作者:K同学啊 任务: ●1. 在DenseNet系列算法中插入SE-Net通道注意力机制,并完成猴痘病识别 ●2. 改进思路是否可以迁移到其他地方呢 ●3. 测试集accuracy到达89%(拔高…

qt使用对数坐标的例子,qchart用QLogValueAxis坐标不出图解决

硬件:ThinkPad T15 系统:win10 专业版 qt版本:Qt 5.14.1 , QtCreator 4.11.1 软件界面放了一个QPushButton,一个QVBoxLayout,如下: 主要代码如下,我添加了两条曲线,…

【STM32 Blue Pill编程实例】-手机通过HC-05串口蓝牙控制LED

手机通过HC-05串口蓝牙控制LED 文章目录 手机通过HC-05串口蓝牙控制LED1、HC-05串口蓝牙模块介绍2、硬件准备和接线3、模块配置4、代码实现5、手机控制在本文中,我们介绍如何使用 STM32CubeIDE 和 HAL 库将 HC-05 蓝牙模块与 STM32 Blue Pill 开发板连接。 我们将使用 Android…

Scrapy爬虫框架 Pipeline 数据传输管道

在网络数据采集领域,Scrapy 是一个非常强大的框架,而 Pipeline 是其中不可或缺的一部分。它允许我们在数据处理的最后阶段对抓取的数据进行进一步的处理,如清洗、存储等操作。 本教程将详细介绍如何在 Scrapy 中使用 Pipeline,帮…

neo4j节点关联路径的表示、节点的增删改查

目录 核心概念节点的增删改查(1)增(2)查(3)删(4)改 neo4j文档:https://neo4j.com/docs/ https://neo4j.com/docs/cypher-manual/current/introduction/ 核心概念 节点 ne…

交通标志识别系统Python+卷积神经网络算法+深度学习人工智能+TensorFlow模型训练+计算机课设项目+Django网页界面

一、介绍 交通标志识别系统。本系统使用Python作为主要编程语言,在交通标志图像识别功能实现中,基于TensorFlow搭建卷积神经网络算法模型,通过对收集到的58种常见的交通标志图像作为数据集,进行迭代训练最后得到一个识别精度较高…