164、应急响应——挖矿脚本检测指南样本定性文件清楚入口修复

文章目录

    • windows 挖矿脚本
    • Linux挖矿脚本(应急)
    • Windows挖矿脚本(应急)

挖矿的前提是,黑客已经取得了你电脑的权限,如何取得是重点。
在这里插入图片描述
在这里插入图片描述
判断被植入挖矿脚本,最重要的是看CPU和GPU占用情况。

windows 挖矿脚本

在这里插入图片描述

CPU直接拉满。

挖矿脚本里面,通常有一个配置文件,文件中会记录攻击者的IP和钱包。

在这里插入图片描述
1、分析网络连接
在这里插入图片描述

被植入挖矿脚本会显示异常的连接,将远程IP放到威胁情报中心(如微步在线、奇安信威胁情报中心)进行检测。可以上传IP、域名或者程序。

在这里插入图片描述

Linux挖矿脚本(应急)

目前,服务器上被植入名为xmrig的挖矿脚本。

在这里插入图片描述
1、查找脚本文件路径

find / -name xmrig

在这里插入图片描述
发现了两个路径。
在这里插入图片描述

记录挖矿脚本存在的时间。

在这里插入图片描述

挖矿脚本比较攻击端口服务(口令爆破)、未授权访问(Redis)。

2、明确服务器上开放了哪些服务,大致判断入侵者从哪儿攻进来的。这台服务器开放了web服务,直接用河马扫描是否存在后门,对比挖矿脚本上传的时间和后门存在的时间,再结合日志分析,判断谁访问了后门路径。谁访问谁就是入侵者。
在这里插入图片描述
linux中,文件名前面有一个点代表隐藏文件。

隐藏后门(隐藏的脚本文件)很可能就是入侵者留下的后门。

3、清理挖矿脚本

kill xxx # kill进程

挖矿病毒一般都附带权限维持,就是重启之后依然执行。重启后依然执行的方式有:启动项、计时任务。

计时任务,crontab命令或者/var/spool/cron/crontabs
在这里插入图片描述
删权限维持的脚本,kill进程,删源文件

挖矿脚本逻辑:写计时任务、

pkill -f删除进行,下面这个图就是竞争型挖矿脚本,它会杀死其他挖矿病毒的进程。pkill -f后面的全是已知的挖矿病毒名称。
在这里插入图片描述

Windows挖矿脚本(应急)

情景:服务器疑似被入侵,风扇噪音很大,实验室因耗电量太大经常跳闸,服务器疑似被挖矿。
在这里插入图片描述

1、检测服务情况
2、查看计划任务
在这里插入图片描述
3、日志排查
在这里插入图片描述
windows日志—安全:主要涉及用户登录方面的日志记录;

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/571758.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

C++电子宠物商店

一、功能描述 店内有不同类型的电子宠物 1.每种电子宠物能通过显示出来的文本提出需要或表示情绪如:饿、渴、饱涨、困、不舒服、高兴、生气、伤心、绝望、无聊等。 2.店员用户通过键盘操作“饲养”电子宠物,给它实施喂饭、喂水、带它上厕所、陪它玩耍、…

《无名之辈》天涯镖局攻略:高效拉镖窍门!

《无名之辈》天涯镖局开启要注意什么,在这里,每一次运镖都是一次刺激的冒险,而掌握合适的策略将让你事半功倍。以下是天涯镖局的开启攻略,助你在危机四伏的路途上赢得胜利。 ① 拉取适当级别的包子和加速卡 在天涯镖局中&#xf…

Weaviate

文章目录 关于 Weaviate核心功能部署方式使用场景 快速上手 (Python)1、创建 Weaviate 数据库2、安装3、连接到 Weaviate4、定义数据集5、添加对象6、查询1)Semantic search2) Semantic search with a filter 使用示例Similarity searchLLMs and searchC…

2024 年 15 个最佳自动化 UI 测试工具【建议收藏】

Web 开发行业正在不断发展,许多最佳自动化 UI 测试工具可用于测试基于 Web 的项目,以确保它没有错误并且每个用户都可以轻松访问。这些工具可帮助您测试您的 Web 项目并使其完全兼容用户端的要求和需求。 UI 自动化测试工具可测试基于 Web 的应用程序或软…

【Java多线程】2——synchronized底层原理

2 synchronized底层原理 ⭐⭐⭐⭐⭐⭐ Github主页👉https://github.com/A-BigTree 笔记仓库👉https://github.com/A-BigTree/tree-learning-notes 个人主页👉https://www.abigtree.top ⭐⭐⭐⭐⭐⭐ 如果可以,麻烦各位看官顺手点…

淘宝APP详情数据抓取技术揭秘:用Python实现自动化数据获取(附代码实例)

获取淘宝APP详情数据接口通常涉及到网络爬虫技术,因为淘宝作为一个大型电商平台,其数据并不直接对外公开提供API接口供第三方开发者使用。然而,通过模拟浏览器行为或使用淘宝开放平台提供的API(如果有的话)&#xff0c…

SpringBoot3的RabbitMQ消息服务

目录 预备工作和配置 1.发送消息 实现类 控制层 效果 2.收消息 3.异步读取 效果 4.Work queues --工作队列模式 创建队列text2 实体类 效果 5.Subscribe--发布订阅模式 效果 6.Routing--路由模式 效果 7.Topics--通配符模式 效果 异步处理、应用解耦、流量削…

Java八股文(SpringCloud Alibaba)

Java八股文のSpringCloud Alibaba SpringCloud Alibaba SpringCloud Alibaba Spring Cloud Alibaba与Spring Cloud有什么区别? Spring Cloud Alibaba是Spring Cloud的衍生版本,它是由Alibaba开发和维护的,相比于Spring Cloud,它在…

JavaScript Uncaught ReferenceError: WScript is not defined

项目场景: 最近在Visual Studio 2019上编译libmodbus库,出现了很多问题,一一解决特此记录下来。 问题描述 首先就是configure.js文件的问题,它会生成两个很重要的头文件modbus_version.h和config.h,这两个头文件其中…

如何使用Docker轻松构建和管理应用程序(二)

上一篇文章介绍了 Docker 基本概念,其中镜像、容器和 Dockerfile 。我们使用 Dockerfile 定义镜像,依赖镜像来运行容器,因此 Dockerfile 是镜像和容器的关键,Dockerfile 可以非常容易的定义镜像内容,同时在我们后期的微…

day53 动态规划part10

121. 买卖股票的最佳时机 简单 给定一个数组 prices ,它的第 i 个元素 prices[i] 表示一支给定股票第 i 天的价格。 你只能选择 某一天 买入这只股票,并选择在 未来的某一个不同的日子 卖出该股票。设计一个算法来计算你所能获取的最大利润。 返回你可…

【Redis】Redis 介绍Redis 为什么这么快?Redis数据结构Redis 和Memcache区别 ?为何Redis单线程效率也高?

目录 Redis 介绍 Redis 为什么这么快? Redis数据结构 Redis 和Memcache区别 ? 为何Redis单线程效率也高? Redis 介绍 Redis 是一个开源(BSD 许可)、基于内存、支持多种数据结构的存储系统,可以作为数据…