centos被植入挖矿脚本

发布时间:2026/10/8 19:11:06
centos被植入挖矿脚本 文章目录1.问题描述与排查2.问题起因3.解决方式⑴利用脚本杀死⑵手动杀死4.总结1.问题描述与排查top不行使用htop命令htop安装yum-y install epel-release.noarch yum-y install htop2.问题起因通过上面的排查可以确定是被植入了恶意挖矿程序。被植入的原因是因为redis的后门本人将redis远程访问完全放开了几个小时(无密码且设置了任意IP可以访问)。漏洞原理可以参考1-Redis未授权访问漏洞利用总结2-利用Redis服务漏洞挖矿木马样本查看ect目录下newinit.sh文件3.解决方式可以参考1、Redis后门导致挖矿木马植入newinit.sh的解决方法2、linux contos服务器在端口暴露的情况下被植入恶意代码, 解决方案!⑴利用脚本杀死创建杀毒脚本cl.sh#!/bin/bashecho欢迎使用 Killer of newinit.shechoediter:WiDayn WiDayn.clubecho开始执行解毒操作echo删除newitin.shchattr-ia/etc/newinit.shrm-rf/etc/newinit.shecho开启SELINUXechoSELINUXenabled /etc/sysconfig/selinux 2/dev/nullecho恢复curlmv/usr/bin/cd1/usr/bin/curlecho恢复wgetmv/usr/bin/wd1/usr/bin/wgetecho解锁crontab并删除保活计划chattr-R-ia/var/spool/cron chattr-ia/etc/crontab chattr-R-ia/var/spool/cron/crontabs chattr-R-ia/etc/cron.drm-rf/etc/cron.d/zzhrm-rf/etc/crontabechocrontab createdecho恢复ps,top,pstree命令chattr-ia/bin/psrm-f/bin/psmv/bin/ps.origin/bin/pschattr-ia/bin/toprm-f/bin/topmv/bin/top.origin/bin/top chattr-ia/bin/pstreerm-f/bin/pstreemv/bin/pstree.origin/bin/pstreeecho杀死挖矿程序yum install-y psmisc killall zzh killall pnscan killall redis-cliecho清除黑客登录证书chattr-ia/root/.ssh/*rm-f/root/.ssh/*echo清除病毒临时文件目录chattr-ia/etc/*rm-f/etc/*.json chattr-ia/tmp/*rm-fR/tmp/*echo运行完毕建议重启执行脚本reboot重启后再次查看⑵手动杀死脚本杀死还是会出现用手动杀死lsattr-a-i chattr-i newinit.sh chattr-a newinit.shrm-rf newinit.sh chattr-i crontab chattr-a crontabrm-rf crontab4.总结redis开启远程访问设置密码或限制访问IP两者最少满足一条不然等于裸奔

关于本文作者

来自尧图内容编辑团队

尧图内容编辑团队 内容团队

尧图内容编辑团队

本文由尧图网络内容编辑团队执笔。团队由资深项目经理、前端工程师与设计师组成,所有内容均来自亲手交付的真实项目,先讲清问题、再给出可落地的解法。尧图深耕北京网站建设十年,服务过京华建材集团、智造科技等各行业客户,把一线经验沉淀为可复用的行业观察。

  • 十年建站经验,覆盖建材、制造、服务、文创等
  • 项目经理把关选题与事实准确性
  • 工程师与设计师联合撰写专业细节
  • 统一编辑规范,保证文风与排版一致
  • 每月复盘转化数据,迭代选题方向

延伸阅读

相关资讯与近期热门内容

深度阅读推荐

建站决策前值得细读的三篇

网站改版的5个关键决策
2024-08-12

网站改版的5个关键决策

什么时候该改版、改到什么程度、如何避免流量掉光,京华建材集团改版复盘给出答案。

获取专属建站方案

看完文章,把您的行业与预算告诉我们,免费获取一份量身定制的官网建设方案与报价。

立即免费咨询