0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看威廉希尔官方网站 视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

详谈挖矿木马的检测和解决方案

如意 来源:FreeBuf 作者:3unshine 2020-07-07 11:12 次阅读

挖矿木马

挖矿木马一般通过查看当前CPU运行情况就能确认,windows下任务管理器中就能看到,linux下使用top命令,查看到某个进程持续保持在80%-90%以上的CPU,基本就是对应的木马进程了。win下一般选中进行右键打开文件位置就能定位到对应目录

详谈挖矿木马的检测和解决方案

linux下使用ps -aux|grep “木马进程名” 即可找到对应路径和文件

详谈挖矿木马的检测和解决方案

定位到木马后,需要对其进行清除操作,挖矿木马麻烦的就是系统驻留,windows推荐微软的autoruns,个人认为非常好用,免去了花里胡哨的看手动查注册表、手动看启动项这些操作。

详谈挖矿木马的检测和解决方案

找到与挖矿进程和木马相关的 计划任务、服务、WMI等,进行清理即可。当然此前肯定需要结束木马进程并删除木马文件,然后重启后观察是出现问题。

linux下基本都是写在定时任务中crontab -l命令或ls /var/spool/cron/查看有无可疑内容。

详谈挖矿木马的检测和解决方案

找到木马脚本后,将其一起进行清理

详谈挖矿木马的检测和解决方案

对于木马的溯源,根据日志的分析结果为主,如果仅开放了web服务端口,根据时间定位范围后进行排查,如果开放了其他端口,需要根据脚本创建时间去进行排查,思路有限以能直接获取系统权限的问题为切入点,linux下例如管理软件问题ssh的弱口令,系统漏洞问题redis未授权问题,应用层问题中间件weblogic的rce这类。

windows下除了网站日志外以系统日志为主。

linux下日志较多,可以参考如下路径进行分析

路径1:/var/log/messages:记录 Linux 内核消息及各种应用程序的公共日志信息

路径2:/var/log/cron:记录 crond 计划任务产生的事件信息

路径3:/var/log/dmesg:记录 Linux 操作系统在引导过程中的各种事件信息

路径4:/var/log/maillog:记录进入或发出系统的电子邮件活动

路径5:/var/log/lastlog:记录每个用户最近的登录事件

路径6:/var/log/secure:记录用户认证相关的安全事件信息

路径7:/var/log/wtmp:记录每个用户登录、注销及系统启动和停机事件

路径8:/var/log/btmp:记录失败的、错误的登录尝试及验证事件

另外需要注意的是,挖矿和勒索往往都伴随着蠕虫事件,此类我没有单独分类是因为现在这个时代几乎已经见不到单纯的恶意搞破坏的蠕虫了(这里指我们日常所能接触到的领域,不包括那些某国家集体停电这类事件),毕竟那些攻击者都是以获取利益为主,单纯的破坏并不能得到任何好处。

在实际中也遇到过不少,在局域网内大规模的出现蓝屏和重启的现象,到现场基本都是因为MS17010的传播导致的,当然为了确认,可以在受害主机上运行uknow大佬写的工具,能看到大量的匿名登录失败的请求,也可以在内网中使用msf的auxiliary/scanner/smb/smb_ms17_010模块进行确认,如存在攻击成功后的后门,结果中会有相应提示。

详谈挖矿木马的检测和解决方案

确认后为客户安装对应的补丁即可。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • cpu
    cpu
    +关注

    关注

    68

    文章

    10859

    浏览量

    211680
  • 网络安全
    +关注

    关注

    10

    文章

    3158

    浏览量

    59731
  • 木马
    +关注

    关注

    0

    文章

    47

    浏览量

    13330
收藏 人收藏

    评论

    相关推荐

    BCM中的开关检测:集成MSDI解决方案与半分立解决方案

    电子发烧友网站提供《BCM中的开关检测:集成MSDI解决方案与半分立解决方案.pdf》资料免费下载
    发表于 09-20 09:08 0次下载
    BCM中的开关<b class='flag-5'>检测</b>:集成MSDI<b class='flag-5'>解决方案</b>与半分立<b class='flag-5'>解决方案</b>

    可编程逻辑控制器——安全威胁和解决方案

    电子发烧友网站提供《可编程逻辑控制器——安全威胁和解决方案.pdf》资料免费下载
    发表于 09-14 09:57 0次下载
    可编程逻辑控制器——安全威胁<b class='flag-5'>和解决方案</b>

    MCT8316A-设计挑战和解决方案应用说明

    电子发烧友网站提供《MCT8316A-设计挑战和解决方案应用说明.pdf》资料免费下载
    发表于 09-13 09:52 0次下载
    MCT8316A-设计挑战<b class='flag-5'>和解决方案</b>应用说明

    MCF8316A-设计挑战和解决方案应用说明

    电子发烧友网站提供《MCF8316A-设计挑战和解决方案应用说明.pdf》资料免费下载
    发表于 09-13 09:51 0次下载
    MCF8316A-设计挑战<b class='flag-5'>和解决方案</b>应用说明

    用于家用电器的创新检测解决方案

    电子发烧友网站提供《用于家用电器的创新检测解决方案.pdf》资料免费下载
    发表于 09-07 11:18 2次下载
    用于家用电器的创新<b class='flag-5'>检测</b><b class='flag-5'>解决方案</b>

    TPIC7218-Q1热设计注意事项和解决方案

    电子发烧友网站提供《TPIC7218-Q1热设计注意事项和解决方案.pdf》资料免费下载
    发表于 09-06 10:35 0次下载
    TPIC7218-Q1热设计注意事项<b class='flag-5'>和解决方案</b>

    用于控制和保护的HVDC架构和解决方案简介

    电子发烧友网站提供《用于控制和保护的HVDC架构和解决方案简介.pdf》资料免费下载
    发表于 09-04 09:24 0次下载
    用于控制和保护的HVDC架构<b class='flag-5'>和解决方案</b>简介

    安世半导体携多款先进产品和解决方案亮相PCIM Asia 2024

    8月28日至30日,全球领先的半导体解决方案提供商安世半导体在PCIM Asia 2024展会上大放异彩,展示了其强大的威廉希尔官方网站 实力与创新成果。此次参展,安世半导体精心筹备,携四大产品线共23款先进产品和解决方案震撼亮相,为工程师的设计创新注入新活力。
    的头像 发表于 09-03 14:40 584次阅读

    基于MSPM0的自校准电流检测解决方案

    电子发烧友网站提供《基于MSPM0的自校准电流检测解决方案.pdf》资料免费下载
    发表于 08-31 10:14 0次下载
    基于MSPM0的自校准电流<b class='flag-5'>检测</b><b class='flag-5'>解决方案</b>

    飞腾云音频解决方案

    飞腾云不仅生产音频模组和解码器评估板,还专注于开发高品质的HiFi音频解决方案
    的头像 发表于 08-30 18:15 858次阅读
    飞腾云音频<b class='flag-5'>解决方案</b>

    线路短路如何检测和解

    线路短路是指电路中的两个或多个导体之间发生非正常连接,导致电流迅速增大,可能会引起电气设备损坏、火灾等严重后果。因此,对线路短路的检测和解决至关重要。本文将介绍线路短路的检测方法和解
    的头像 发表于 08-20 10:42 1913次阅读

    ai烟火检测解决方案

    在当今社会,火灾已成为威胁公共安全的重要隐患之一,其突发性与破坏性给人们的生命财产安全带来了巨大挑战。为有效应对这一难题,远景达ai烟火检测解决方案应运而生,以其前沿的边缘计算与人工智能威廉希尔官方网站 ,为火灾
    的头像 发表于 08-19 16:07 246次阅读
    ai烟火<b class='flag-5'>检测</b><b class='flag-5'>解决方案</b>

    线束行业泄漏性检测:气密性检测仪的解决方案

    检测中的应用和解决方案。一、线束泄漏性检测的挑战线束通常由多种电线、电缆和连接器组成,结构复杂且细小。这使得传统的泄漏检测方法,如目视检查和水浸法,难以满足高精度
    的头像 发表于 07-12 11:53 392次阅读
    线束行业泄漏性<b class='flag-5'>检测</b>:气密性<b class='flag-5'>检测</b>仪的<b class='flag-5'>解决方案</b>

    防雷检测应用解决方案

    的作用。地凯将详细介绍防雷检测的作用,分享实际施工案例,并提供行业解决方案,探讨防雷检测的详细参数和实战经验。 防雷检测的作用 防雷检测是指
    的头像 发表于 06-24 10:30 320次阅读
    防雷<b class='flag-5'>检测</b>应用<b class='flag-5'>解决方案</b>

    风电传感器检测解决方案介绍

    电子发烧友网站提供《风电传感器检测解决方案介绍.pdf》资料免费下载
    发表于 02-05 15:01 2次下载