挖矿木马怎么解决_可疑的挖矿木马程序

挖矿木马怎么解决_可疑的挖矿木马程序

求助服务器被挖矿程序入侵,如何排查

top -d 5命令 ,查看系统负载情况、是否有未知进程,发现一个名为kdevtmpfsi的进程,经科普它是一个挖矿程序,会占用服务器高额的CPU、内存资源。

入侵者入侵后一般会开服务器的3389,建立隐藏用户,然后登录。我们只要到c:documents and settings这个目录下看看是否有可以的用户名就可以了,不管是不是隐藏的用户,都会在这里显示出来。

检测进程是否异常。排查入侵入口,例如 redis是否存在弱口令,nginx或者apache上面的网站程序是否存在漏洞,并排查下nginx或者apache日志审查漏洞所在处。排查ssh登录日志。把ssh登录切换成秘钥登录。

139 0 2023-05-09 木马程序