求问:服务器这是被服务商装了什么挖矿程序吗? - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
Reappear8835
V2EX    问与答

求问:服务器这是被服务商装了什么挖矿程序吗?

  •  
  •   Reappear8835 2024-03-19 20:30:52 +08:00 1945 次点击
    这是一个创建于 639 天前的主题,其中的信息可能已经有所发展或是发生改变。

    实验室买的服务器,开机 CPU 就自动跑满(但好像自己运行程序的时候不受影响,也不占用 GPU ),发现 rc.local 里有一句“bash /usr/bin/33aa3146”, top 命令下看到也是这个 process 在占用 CPU ,kill 掉了 CPU 占用率就掉下去了。

    想问下有什么手段可以检查到这个 process 在干什么吗?挖矿的话也没占用 GPU 。

    12 条回复    2024-03-20 13:21:46 +08:00
    swulling
        1
    swulling  
       2024-03-19 20:33:31 +08:00 via iPhone
    直接重装
    32uKHwVJ179qCmPj
        2
    32uKHwVJ179qCmPj  
       2024-03-19 20:38:09 +08:00
    别查了,直接重装,1000%有问题
    Reappear8835
        3
    Reappear8835  
    OP
       2024-03-19 20:39:02 +08:00
    补充一下,服务器断网了这个 process 就没了,CPU 也掉下去了。
    imrei
        4
    imrei  
       2024-03-19 20:41:11 +08:00
    重装包治百病
    hefish
        5
    hefish  
       2024-03-19 20:49:11 +08:00
    不是很熟悉 rootkit 之类的东西的话,还是直接重装吧。
    记得装好系统之后,把该做的安全措施都做了。
    Reappear8835
        6
    Reappear8835  
    OP
       2024-03-19 21:07:44 +08:00
    重装是肯定的,但现在是看看有没有什么证据,因为企业服务商做这种事还挺严重的
    ntedshen
        7
    a href="/member/ntedshen" class="dark">ntedshen  
       2024-03-19 22:39:28 +08:00
    不会调试的话。。。
    bin 拷下来直接丢个在线病毒分析?
    磁盘整个镜像一遍回家慢慢搜罗也行。。。
    cctv6
        8
    cctv6  
       2024-03-19 23:20:37 +08:00
    服务商做这种事感觉不太可能,完全是得不偿失。
    cctv6
        9
    cctv6  
       2024-03-19 23:24:20 +08:00
    如果不是刚开机,啥也没操作的情况下发现的,真的建议检查一下自己有没有执行什么一键部署脚本,或者程序。排除一下有没有可能内网其他跳板机攻击的。就是要溯源,找到来源后,下一步操作才有意义。
    Reappear8835
        10
    Reappear8835  
    OP
       2024-03-19 23:48:15 +08:00
    fizzmst
        11
    fizzmst  
       2024-03-20 10:17:44 +08:00 via iPhone
    病毒+1
    好奇的话可以去看看/usr/bin/33aa3146 里面文件的 md5 ,我之前碰到的就是文件名伪装成 Discord 。搜了一下 md5 发现是挖矿
    Gloppy
        12
    Gloppy  
       2024-03-20 13:21:46 +08:00 via iPhone
    好像门罗币是用 cpu 挖的
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     3199 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitue
    VERSION: 3.9.8.5 21ms UTC 04:47 PVG 12:47 LAX 20:47 JFK 23:47
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86