本文介绍: 因为我有使用conky的习惯,也就是在桌面上会显示cpu内存占用情况,由于服务器不止我一个人使用,最近发现好几次我同学的账户下的bash进程占用特别多,问了他之后,他也说他几次都是没有使用bash相关服务,之前一直以为可能是某个软件bug之类的,这次想着好好查一下。

发现过程

因为我有使用conky的习惯,也就是在桌面上会显示cpu内存占用情况,由于服务器不止我一个人使用,最近发现好几次我同学的账户下的bash进程占用特别多,问了他之后,他也说他几次都是没有使用bash相关服务,之前一直以为可能是某个软件bug之类的,这次想着好好查一下
在这里插入图片描述

排查过程

使用top可以看出zhy用户bash进程cpu内存占用都非常多,这很不正常
在这里插入图片描述
于是我搜了一下bashcpu过多是什么情况,让我发现了这个博客Ubuntu16.04.06 LTS -bash 进程占用cpu很高,中了挖矿病毒
看了下这篇博客的排查过程,我跟着做了一下,发现非常相似

首先,看了一下定时任务发现确实有个bash文件查看了下它的内容发现执行的是zhy用户.bash目录下的x86_64文件

在这里插入图片描述
看到名字有点像系统文件,但我在我自己的用户下发现根本没有.bash这个目录,而且这个定时任务也不是我同学设置的,那肯定有问题

在这里插入图片描述

查看了下进程的通信信息,发现在与178.62.225.127进行通信

在这里插入图片描述
查了下这个ip的归属地发现确实和那篇博客一样也在外国

在这里插入图片描述
我又用十六进制编辑器打开了下那个x86_64文件发现被upx加了壳
在这里插入图片描述

写在后面

服务器用的4090,可能被不法分子给盯上了。多亏平时用conky在桌面上显示cpu占用信息才能及时发现问题,但由于我并不太懂这方面知识,所以直接把zhy这个用户和它的家目录都给删了,希望之后不会再出问题

原文地址:https://blog.csdn.net/zss192/article/details/134673199

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。

如若转载,请注明出处:http://www.7code.cn/show_4299.html

如若内容造成侵权/违法违规/事实不符,请联系代码007邮箱:suwngjj01@126.com进行投诉反馈,一经查实,立即删除

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注