这篇文章上次修改于 555 天前,可能其部分内容已经发生变化,如有疑问可询问作者。
Linux入侵检测病毒清理流程
1.确认Linux是否是中毒
1.使用命令查看当前系统所有进程
一般消耗CUP或者内存90%以上的基本都是病毒,常见的挖矿进程:xfsdatad、rshim、YDService.exe、kinsing、kdevtmpfsi、sysupdate、systemxlv、kthreaddi、kthreaddk 等,病毒进程一版都会跟系统进程名称相似,要注意区分
top 或 ps aux | less
注:top实时监控退出按键:q
2.查看隐藏进程
如果top命令查看没发现异常,但是服务器依然很卡,服务器资源占用居高不下,那就换个命令,查看是否存在隐藏进程
ps -aux --sort=-pcpu|head -10
2. 确定病毒攻击方式
1.使用命令查看系统日志:
cat /var/log/secure
- 分析日志文件,看看是否是远程强行破解系统密码,如下:如果是远程登录root,清理病毒后要修改root的密码
- 查看系统其他用户:查看系统用户
vim /etc/shadow 或者 vim /etc/passwd
# 检查是否有异常的用户名,如果有就删除
userdel -r 用户名
- 查看单个进程的执行日志:
more /var/log/cron log | grep “进程名称”
3.病毒查杀
1.先确定挖矿进程的PID
根据 top 查到的病毒进程,利用PID查看一系列的相关守护进程:
systemctl status PID
2.根据展示出来的守护进程,从最高层守护开始杀起(先杀父类)。
删除最顶层fule守护进程:
rm -rf 路径 或 find / -name “_路径_” | xargs rm -rf
有某部分比较刁钻的病毒会报告:rm: cannot remove '文件名称 ': Operation not permitted
这种情况可能性一,不在root的权限下,切换root再操作。可能性二:病毒使用了chattr 文件锁定的命令。我们只要先执行文件解锁,然后就可以正常删除了
chattr -i 文件名称
ps -ef | grep 守护进程名称
或者
ps -ef | grep 守护进程名称 | grep -v grep
kill -9 PID
注意,有部分挖矿在删除时会触发自我复制,所以删除前可以先控制权限和删除定时扫描:
chmod 600 守护进程路径
查看定时器,需要在root权限操作:
查看所有定时器
crontab -l
如果确认linux服务器重来没有建过定时任务,就可以全部清除
crontab -r
如果有自定义的定时器就可以编辑:
crontab -e
手动删除可疑任务后保存退出
很多病毒是会扫描定时器的,所以在清除定时任务之前,需要把病毒守护进程里面的病毒文件先降低权限才会生效 命令:chmod 600 守护进程路径
权限降低,清除定时任务 那就可以逐个杀死进程了,由下往上一个个 kill -9 进程号,例如:先杀 9015
把进程全干掉后就删除对应文件(根据进程树中的文件路径)
3.如果没有守护进程,那就更简单,直接先控制文件权限,然后停止进程,清理定时任务,最后删除病毒路径即可。
到此,病毒清理完成。
4.其他安全建议:
1.禁止root登录
使用自定义的用户登录,再切换Root即可
2.查看SSH链接公钥,清除所有可疑的公钥。
一般只用用户名密码登录的服务器是不会有公钥文件的,如果有也是空文件。查看公钥文件:
vim /root/.ssh/authorized_keys
解除锁定
chattr -i /root/.ssh/authorized_keys
编辑权限
chmod 777 /root/.ssh/authorized_keys
清空或清除不是自建的authorized_keys
vi /root/.ssh/authorized_keys
清空后恢复权限
chmod 400 /root/.ssh/authorized_keys
锁定authorized_keys
chattr +i /root/.ssh/authorized_keys
防止通过重命名.ssh文件夹绕过设置
chattr +i /root/.ssh
3.一定要打开防火墙
查看防火墙状态命令:
systemctl status firewalld
如果不是显示active状态,需要打开防火墙,注意要配置穿透自己需要用到的端口号
systemctl start firewalld
4.要尽量禁止redis的远程访问,redis必须要设置访问密码。
5.Linux病毒防护软件:
安装clamAV:
yum -y install clamav
更新病毒库(需要时间很长,大约20~30分钟):
freshclam
查杀当前目录并删除感染的文件:
clamscan -r --remove
查杀当前目录并删除感染的文件:
clamscan -r
clamAV帮助命令:
clamscan help
已有 34 条评论
看的我热血沸腾啊
@xpmhnzeghj 1
叼茂SEO.bfbikes.com
不错不错,我喜欢看 www.jiwenlaw.com
哈哈哈,写的太好了https://www.cscnn.com/
《坚毅之旅》记录片高清在线免费观看:https://www.jgz518.com/xingkong/30137.html
《藏海传》国产剧高清在线免费观看:https://www.jgz518.com/xingkong/143933.html
《罗英锡的吵吵闹闹蹦蹦地球游戏厅篇》日韩综艺高清在线免费观看:https://www.jgz518.com/xingkong/22560.html
《风语咒》国产动漫高清在线免费观看:https://www.jgz518.com/xingkong/49635.html
《挑逗性游戏》动作片高清在线免费观看:https://www.jgz518.com/xingkong/43988.html
《急诊室的故事第四季》欧美剧高清在线免费观看:https://www.jgz518.com/xingkong/121085.html
《艾娃与莱昂国语》剧情片高清在线免费观看:https://www.jgz518.com/xingkong/129124.html
《藏海传》国产剧高清在线免费观看:https://www.jgz518.com/xingkong/143933.html
《3月的狮子 后篇》剧情片高清在线免费观看:https://www.jgz518.com/xingkong/57138.html
《外星世界》记录片高清在线免费观看:https://www.jgz518.com/xingkong/148464.html
《危险的她第二季》国产剧高清在线免费观看:https://www.jgz518.com/xingkong/155021.html
《金爆行动》喜剧片高清在线免费观看:https://www.jgz518.com/xingkong/7841.html
《悲惨世界1958》剧情片高清在线免费观看:https://www.jgz518.com/xingkong/15477.html
1
1
1
哈哈哈,写的太好了https://www.lawjida.com/
做了几十年的项目 我总结了最好的一个盘(纯干货)coinsrore.com
新项目准备上线,寻找志同道合的合作伙伴coinsrore.com
新盘新盘 这个月刚上新盘 新车第一个吃螃蟹!coinsrore.com
新项目准备上线,寻找志同道合的合作伙伴
新盘新盘 这个月刚上新盘 新车第一个吃螃蟹!
新车上路,只带前10个人coinsrore.com
新车新盘 嘎嘎稳 嘎嘎靠谱
2025年10月新盘 做第一批吃螃蟹的人coinsrore.com
新车新盘 嘎嘎稳 嘎嘎靠谱coinsrore.com
新车首发,新的一年,只带想赚米的人coinsrore.com
新盘 上车集合 留下 我要发发 立马进裙coinsrore.com
做了几十年的项目 我总结了最好的一个盘(纯干货)coinsrore.com
新车上路,只带前10个人coinsrore.com
新盘首开 新盘首开 征召客户!!!coinsrore.com
新项目准备上线,寻找志同道合的合作伙伴coinsrore.com
新车即将上线 真正的项目,期待你的参与coinsrore.com
新盘新项目,不再等待,现在就是最佳上车机会!coinsrore.com
新盘新盘 这个月刚上新盘 新车第一个吃螃蟹!coinsrore.com
2025年10月新盘 做第一批吃螃蟹的人coinsrore.com
新车新盘 嘎嘎稳 嘎嘎靠谱coinsrore.com
新车首发,新的一年,只带想赚米的人coinsrore.com
新盘 上车集合 留下 我要发发 立马进裙coinsrore.com
做了几十年的项目 我总结了最好的一个盘(纯干货)coinsrore.com
新车上路,只带前10个人coinsrore.com
新盘首开 新盘首开 征召客户!!!coinsrore.com
新项目准备上线,寻找志同道合的合作伙伴coinsrore.com
新车即将上线 真正的项目,期待你的参与coinsrore.com
新盘新项目,不再等待,现在就是最佳上车机会!coinsrore.com
新盘新盘 这个月刚上新盘 新车第一个吃螃蟹!coinsrore.com
2025年10月新盘 做第一批吃螃蟹的人coinsrore.com
新车新盘 嘎嘎稳 嘎嘎靠谱coinsrore.com
新车首发,新的一年,只带想赚米的人coinsrore.com
新盘 上车集合 留下 我要发发 立马进裙coinsrore.com
做了几十年的项目 我总结了最好的一个盘(纯干货)coinsrore.com
新车上路,只带前10个人coinsrore.com
新盘首开 新盘首开 征召客户!!!coinsrore.com
新项目准备上线,寻找志同道合的合作伙伴coinsrore.com
新车即将上线 真正的项目,期待你的参与coinsrore.com
新盘新项目,不再等待,现在就是最佳上车机会!coinsrore.com
新盘新盘 这个月刚上新盘 新车第一个吃螃蟹!coinsrore.com
2025年10月新盘 做第一批吃螃蟹的人coinsrore.com
新车新盘 嘎嘎稳 嘎嘎靠谱coinsrore.com
新车首发,新的一年,只带想赚米的人coinsrore.com
新盘 上车集合 留下 我要发发 立马进裙coinsrore.com
做了几十年的项目 我总结了最好的一个盘(纯干货)coinsrore.com
新车上路,只带前10个人coinsrore.com
新盘首开 新盘首开 征召客户!!!coinsrore.com
新项目准备上线,寻找志同道合 的合作伙伴coinsrore.com
新车即将上线 真正的项目,期待你的参与coinsrore.com
新盘新项目,不再等待,现在就是最佳上车机会!coinsrore.com
新盘新盘 这个月刚上新盘 新车第一个吃螃蟹!coinsrore.com
hello