应急响应-挖矿木马的清除思路

news/2024/11/17 6:23:45/

0x01 挖矿木马特征

攻击者利用受害机器资源进行高强度的计算运行工作,导致受害机cpu gpu持续拉满,服务缓慢甚至宕机等。及可能存在挖矿问题,linux,windows均可存在相关问题,

0x02 挖矿常见入侵手段

挖矿的前提是攻击者获取到了受害机的权限,常见通过弱口令,windows下的rdp3389服务爆破,Linux下的ssh,redis未授权等入侵

0x03 windows,linux被入侵常见查询命令定位木马

1.了解服务架构,主机受害情况,暂时压制挖矿行为
2.信息收集cpu占用情况

windows:查看任务管理器,进程端口占用情况netstat-ano,tasklist 外部,外部连接情况netstat -anpt  
linux:ps -aux   top等

定时计划任务:windows借助火绒剑工具可以查看,

启动项:msconfig查看启动项目
linux:开启自启动项目systemctl list-unit-files

linux计划任务:crontab -l

文件内查看计划任务:/var/spool/cron/
查看可以的用户,隐藏用户等

windwos进去计算机管理查看 linux:/etc/passwd下查看是否有异常的用户 /bin/csh、/bin/bash结尾均可登录

find木马程序  find * -name *.exe

借助xftp查看文件等修时间等
通过搜寻到的sh等木马文件,进一步上传沙箱,查看配置文件,找寻到矿池用户名ip等信息,结合日志研判
linux查看隐藏文件:ls -al
3.进程,木马文件的清除

删除计划任务
删除启动项
删除进程
删除服务
删除木马文件
删除公钥ssh等
借助火绒剑强制kill进程,重复服务器查看情况

windows安全登录日志数字符:

登录失败:4625
登录成功:4624

管理工具推荐:

火绒剑
pchunter

0x04 攻击溯源

攻击痕迹溯源:中间件日志,主机日志,第三方服务日志分析
漏洞痕迹查看,需要分析出攻击时间,攻击入侵方式,定位病毒文件,
提出修改简历,整理报告


http://www.ppmy.cn/news/1010097.html

相关文章

心跳跟随的心形灯(STM32(HAL)+WS2812+MAX30102)

文章目录 前言介绍系统框架原项目地址本项目开发开源地址硬件PCB软件功能 详细内容硬件外壳制作WS2812级联及控制MAX30102血氧传感器0.96OLEDFreeRTOS 效果视频总结 前言 在好几年前,我好像就看到了焊武帝 jiripraus在纪念结婚五周年时,制作的一个心跳跟…

用户体验旅程地图:全程体验设计最强工具

用户体验旅程地图:全程体验设计最强工具 上天视角看全程 提升关键环节,优化薄弱环节 趣讲大白话:不懂窍门,冤枉浪费 【趣讲信息科技248期】 **************************** 用户体验旅程地图:将用户通过某一特定的产品或…

Zebec 创始人 Sam 对话社区,“Zebec 生态发展”主题 AMA 回顾总结

近日,Zebec Protocol 创始人 Sam 作为嘉宾,与社区进行了以“Zebec 生态发展”为主题的 AMA 对话。Sam 在线上访谈上对 Zebec 路线图、Zebec 质押、NautChain通证进行了解读,并对 Zebec 的进展、生态建设的愿景进行了展望。本文将对本次 AMA 进…

【Paper Reading】CenterNet:Keypoint Triplets for Object Detection

背景 首先是借鉴Corner Net 表述了一下基于Anchor方法的不足: anchor的大小/比例需要人工来确认anchor并没有完全和gt的bbox对齐,不利于分类任务。 但是CornerNet也有自己的缺点 CornerNet 只预测了top-left和bottom-right 两个点,并没有…

【Yolov5+Deepsort】训练自己的数据集(1)| 目标检测追踪 | 轨迹绘制

📢前言:本篇是关于如何使用YoloV5Deepsort训练自己的数据集,从而实现目标检测与目标追踪,并绘制出物体的运动轨迹。本章讲解的为第一个内容:简单介绍YoloV5Deepsort中所用到的目标检测,追踪及sort&Depp…

# 关于Linux下的parted分区工具显示起始点为1049kB的问题解释

关于Linux下的parted分区工具显示起始点为1049kB的问题解释 文章目录 关于Linux下的parted分区工具显示起始点为1049kB的问题解释1 问题展示:2 原因3 修改为KiB方式显示4 最后 1 问题展示: kevinTM1701-b38cbc23:~$ sudo parted /dev/nvme1n1 GNU Part…

Distance 2023牛客暑期多校训练营6 B

登录—专业IT笔试面试备考平台_牛客网 题目大意:给出两个长度为n的数组a,b,每次操作可以令一个数1,将a的一个子集A变成和b的一个子集B变成完全相同需要的最少操作数为C(A,B),求对于a的所有子集对所有b的子集的C(A,B)的…

【现网】记一次并发冲突导致流量放大的生产问题

目录 事故现象 转账 业务背景介绍 背景一:转账流程 转账流程 转账异常处理 转账异常处理流程图 背景二:账户系统合并 实际全流程: 背景三:扣内存数据库逻辑 背景四:调用方重试逻辑 问题定位 总结 资料获取…