• Linux挖矿病毒 khugepageds详细解决步骤


    一.背景

    最近公司一台虚拟机被攻击,其中一种挖矿病毒、会伪CPU数、即如果用top命令只能看到一个cpu、并且负载不高、实际上整个负载300%以上,及时定时任务关掉也不起作用。

    二.言归正传开始干掉这个麻烦的病毒(脚本如下):

        #关掉定时任务
        service crond stop
        #删除so库
        busybox rm -f /etc/ld.so.preload
        busybox rm -f /usr/local/lib/libcset.so
        chattr -i /etc/ld.so.preload
        busybox rm -f /etc/ld.so.preload
        busybox rm -f /usr/local/lib/libcset.so
        # 清理异常进程
        busybox ps -ef | busybox grep -v grep | busybox egrep 'ksoftirqds' | busybox awk '{print $1}' | busybox xargs kill -9
        busybox ps -ef | busybox grep -v grep | busybox egrep 'kthrotlds' | busybox awk '{print $1}' | busybox xargs kill -9
        busybox ps -ef | busybox grep -v grep | busybox egrep 'kpsmouseds' | busybox awk '{print $1}' | busybox xargs kill -9
        busybox ps -ef | busybox grep -v grep | busybox egrep 'kintegrityds' | busybox awk '{print $1}' | busybox xargs kill -9
        busybox ps -ef | busybox grep -v grep | busybox egrep 'khugepageds' | busybox awk '{print $1}' | busybox xargs kill -9
        busybox rm -f /tmp/kthrotlds
        busybox rm -f /tmp/kintegrityds
        busybox rm -f /tmp/khugepageds
        busybox rm -f /tmp/kpsmouseds
        busybox rm -f /etc/cron.d/tomcat
        busybox rm -f /etc/cron.d/root
        busybox rm -f /var/spool/cron/root
        busybox rm -f /var/spool/cron/crontabs/root
        busybox rm -f /etc/rc.d/init.d/kthrotlds
        busybox rm -f /etc/rc.d/init.d/kpsmouseds
        busybox rm -f /etc/rc.d/init.d/kintegrityds
        busybox rm -f /usr/sbin/kthrotlds
        busybox rm -f /usr/sbin/kintegrityds
        busybox rm -f /usr/sbin/kpsmouseds
        busybox rm -f /etc/init.d/netdns
        busybox rm -f /tmp/ld.so.preload*
        ldconfig
        # 再次清理异常进程
        busybox ps -ef | busybox grep -v grep | busybox egrep 'ksoftirqds' | busybox awk '{print $1}' | busybox xargs kill -9
        busybox ps -ef | busybox grep -v grep | busybox egrep 'kthrotlds' | busybox awk '{print $1}' | busybox xargs kill -9
        busybox ps -ef | busybox grep -v grep | busybox egrep 'kpsmouseds' | busybox awk '{print $1}' | busybox xargs kill -9
        busybox ps -ef | busybox grep -v grep | busybox egrep 'kintegrityds' | busybox awk '{print $1}' | busybox xargs kill -9
        busybox ps -ef | busybox grep -v grep | busybox egrep 'khugepageds' | busybox awk '{print $1}' | busybox xargs kill -9
    
    

    # 清理开机启动项
    chkconfig netdns off
    chkconfig –del netdns

    service crond start
    echo "Done, Please reboot!"

     

          补充:由于近期很多人咨询有wiki,redis,jenkins中招的情况,建议尽快备份数据,重装系统,默认端口修改复杂端口,服务仅供内部使用。

  • 相关阅读:
    My97日期控件 My97 DatePicker 4.0 Prerelease 发布
    My97DatePicker提问需知,仔细阅读可以在最快的时间收到问题反馈
    My97日期控件3.0不支持IE8,4.2以上已经支持,强烈建议还在使用3.x的用户换成最新版
    My97日期控件 My97 DatePicker 4.0 Beta4 发布(候选版本)
    My97日期控件 My97 DatePicker 4.0 正式版
    坚持打造最好的日期控件,My97 DatePicker 4.7 Release
    [PYTHON] 格式化输出的几种方法 HONG
    数组反转函数 blog_zss小帅
    fastadmin 按钮状态 blog_zss小帅
    fastadmin 固定列表字段 blog_zss小帅
  • 原文地址:https://www.cnblogs.com/521football/p/10635235.html
Copyright © 2020-2023  润新知