挖矿木马

核心提示本文为腾讯安全专家撰写的《挖矿木马自助清理手册》,可以为政企客户安全运维人员自助排查清理挖矿木马提供有益参考。一、什么是挖矿木马挖矿木马会占用CPU进行超频运算,从而占用主机大量的CPU资源,严重影响服务器上的其他应用的正常运行。黑客为了得

腾讯安全专家在文中撰写的挖矿木马自助清理手册,可以为政企客户的安全运维人员自助检查清理挖矿木马提供有益的参考。

1.什么是挖矿木马?

挖矿木马会占用CPU进行超频操作,从而占用主机大量CPU资源,严重影响服务器上其他应用的正常运行。黑客为了获得更多的计算资源,一般会对整个网络进行无差别扫描,同时通过SSH爆破、漏洞利用等手段对主机进行攻击。

有些挖矿木马类似蠕虫。主机被入侵成功后,挖矿木马会渗透到内网中,长时间停留在被入侵的服务器上,以获取最大利益。挖矿木马的整体攻击流程大致如下图所示:

二、挖掘木马的特征

挖矿木马利用主机的计算能力,在用户不知情的情况下进行挖矿。最明显的特点就是大量消耗主机的CPU。有两种方法可以检查云主机的CPU占用率:

一个

控制台实例监控

2

主机执行TOP命令

如下图所示,通过执行top命令,可以在返回的结果中看到系统当时的CPU利用率。

top -c

如果云主机的CPU利用率一直居高不下,那么该主机可能被植入了挖矿木马,会影响服务器上其他应用的正常运行,需要立即在电脑上进行检查。

第三,清理挖矿木马

一个

及时隔离宿主。

一些具有蠕虫功能的挖矿木马在获得主机控制权后,会以当前主机为跳板,继续渗透到公网的其他主机或同一局域网内的其他主机。因此,在发现主机被植入挖矿木马后,应在不影响业务正常运行的情况下,及时隔离被感染的主机,然后进行下一步的分析和清除工作。

腾讯云可以通过设置安全组来隔离主机。详情请参考以下链接:https://cloud.tencent.com/document/product/215/20089.

2

阻止异常网络通信

挖矿木马不仅会连接到挖矿池,还会连接到黑客的C2服务器,接收并执行C2指令,并投递其他恶意木马,因此需要及时阻断网络。

检查主机防火墙当前生效的iptables规则中是否存在业务范围之外的可疑地址和端口,可能是挖矿木马的挖矿池或C2地址。

iptables -L -n

从iptables规则中清除可疑的地址和端口

vi /etc/sysconfig/iptables

阻断挖矿木马的网络通信

Iptables -A输入-s可疑地址-j丢弃iptables -A输出-d可疑地址-j丢弃

清除计划任务

大多数挖矿木马会通过在受感染的主机中写入预定任务而持续存在。如果只是清除开采过程,是无法根除的。在预设的时间点,系统会通过预定的任务,再次从黑客的C2服务器下载并执行挖矿木马。

挖矿木马常见的策划任务通常是下载并执行sh脚本,如下图所示:

您可以通过执行以下命令来检查是否存在可疑的计划任务。如果有,请在删除之前保存相关记录以供后续分析:

查看系统当前用户的计划任务:

查看

要查看系统特定用户的计划任务:

crontab -u用户名-l

查看其他计划任务文件:

cat/etc/crontabcat/var/spool/cron cat/etc/anacrontabcat/etc/cron . d/cat/etc/cron . daily/cat/etc/cron . hourly/cat/etc/cron . weekly/cat/etc/cron . monthly/cat/var/spool/cron/

清除启动项目

除了规划任务,挖矿木马还可以通过添加启动项来实现持久化。您可以使用以下命令来检查启动条目中是否有任何异常的启动服务。

CentOS7的以下版本:

chkconfig–列表

CentOS7及以上:

系统列表-单元-文件

如果发现恶意启动项,可以通过以下命令将其关闭:

CentOS7的以下版本:

Chkconfig服务名称关闭

CentOS7及以上:

Systemctl禁用服务名

此外,还需要仔细检查以下目录和文件,及时删除可疑的启动项:

/usr/lib/systemd/system/usr/lib/systemd/system/多用户. target . wants/etc/RC . local/etc/inittab/etc/rc0 . d//etc/rc1 . d//etc/RC2 . d//etc/rc3 . d//etc/RC4 . d//etc/rc5 . d//etc/rc6 . d//etc/RC . d/

检查时可以按照文件修改时间排序,重点是最近创建的服务项。如下图所示,系统最近创建了一个名为bot.service的服务,在系统启动时会启动木马文件/etc/kinsing,需要关闭bot服务并删除/etc/kinsing文件。

清除预载so

通过配置/etc/ld.so.preload,可以自定义程序运行前优先加载的动态链接库。有些木马会修改这个文件,添加恶意的so文件,从而实现隐藏挖掘进程等恶意功能。检查/etc/ld.so.preload,清除异常动态链接库。您可以执行` >/etc/ld.so.preload `命令来清除它。

清除SSH公共密钥

挖矿木马一般会把黑客的SSH公钥写在~/里。ssh/authenticated _ keys文件,这样即使用户已经彻底清理了挖矿木马,黑客仍然可以毫无秘密地登录主机,这也是保持服务器控制权的常用手段。

检查~/。SSH/authorized_keys文件,如果发现任何可疑的SSH公钥,直接删除。

清除挖矿木马

清除采矿过程

挖掘木马最大的特点就是在用户不知情的情况下,利用主机的计算能力进行挖掘,从而消耗大量主机的CPU资源。因此,执行以下命令来检查系统中占用大量CPU资源的进程。

top -cps -ef

确认相关流程为挖掘流程后,按照以下步骤将其删除:

获取并记录挖掘过程的文件路径:

ls -l /proc/$PID/exe

扼杀采矿过程:

kill -9 $PID

删除对应于挖掘过程的文件

清除其他相关的恶意进程。

当恶意进程与外部C2服务器通信时,它通常会打开端口进行侦听。执行以下命令,查看服务器上是否有任何未经授权的端口受到监控。

netstat -antp

如果有未授权的进程,按如下方式清除:获取并记录未授权进程的文件路径:

ls -l /proc/$PID/exe

终止未授权的进程:

kill -9 $PID

删除对应于未授权进程的文件。

您还可以通过以下命令对最近添加的文件进行故障排除,并删除相关的特洛伊木马

find /etc -ctime -2 lsof -c kinsing

风险调查和安全加固

对系统进行风险排查和安全加固,避免挖矿木马死灰复燃。详情请参考以下链接:https://cloud.tencent.com/document/product/296/9604.

四。常见问题

一个

明明刚清理完挖矿木马,没多久又回来了?

很多用户杀反馈挖矿木马总是不清理。显然,他们已经杀死了进程,删除了木马文件。没多久,CPU利用率又上来了。根本原因是清洁不够彻底。大多数用户只是杀死挖掘进程和相应的文件,而不清理调度的任务和守护进程。

一般建议先清除计划任务、启动项、守护进程,再清除挖掘进程等恶意进程。

2

如何判断一个可疑的进程是否是恶意的?

如下图所示,未知进程kinsing监听本地端口31458,非常可疑。可以通过以下方法判断:执行` ls-al/proc/$ pid/exe `确认可疑进程对应的文件;如果文件没有被删除,直接上传文件到Virustotal进行检测,或者计算文件对应的md5,用md5去Virustotal进行查询;如果文件已被删除,请执行` cat/proc/$ PID/exe >/tmp/t.bin `将进程转储到特定目录,然后将文件上传到Virustotal或计算转储文件对应的md5到Virustotal进行查询。如果同时检测到多个杀毒引擎,基本可以判断该进程是恶意的。

病毒总地址:file/tupian/20220929/top mv/usr/bin/top . original/usr/bin/top

 
友情链接
鄂ICP备19019357号-22