背景:单纯记录,总结遇到挖矿病毒时的应急响应和溯源分析。

  1. 挖矿病毒特征:“挖矿”病毒是一段恶意代码或者一个软件,一般利用主机或者操作系统的高危漏洞术在局域网内传播,控制电脑进行大量的计算机运算来获取虚拟货币。该病毒会消耗大量的计算机处理资源,常见的就是系统中毒后系统CPU占用接近100%、系统卡顿执行基本命令响应缓慢、系统出现异常进程无法正常kill、系统内存异常占用不稳定等。

  1. 常见攻击方式:不明邮件附件、文件、连接和网页、不明U盘随意接入、非官方软件和服务器弱口令、高危端口暴露等

  1. 事件大概处置流程:

  1. 详细流程、操作命令

  1. 收到通知,第一时间告知客户做断网处理,对于明显外联域名的可设置防火墙策略限制。

  1. 了解现状:询问客户事件发生的时间,方便初步判断攻击范围和程度。

  1. 查看安全设备是否有相关告警日志;排查服务器,从以下几个方面入手: CPU高占用、可疑进程、计划任务、系统用户、开放的端口、服务项、内存空间。

  • CPU高占用:

Windows:直接通过任务管理器查看。

如果发现打开任务管理器,CPU一会就降下来了,这是挖矿病毒的一种保护机制,可以使用wmic方式查看使用率:wmic cpu get LoadPercentage /value

Linux:使用命令top

  • 可疑进程:

Windows:查看所有运行的进程参数:wmic process get caption,commandline /value >> tmp.txt,

精确查找某个程序的进程参数:wmic process where caption="notepad.exe" get caption,commandline /value

如果可以上传工具,则使用processhacker、ProcessExplorer等进程分析工具

Linux:使用ps命令查看进程信息:ps -aux,定位CPU占比前十:ps -aux --sort=-%cpu|head -10

找到高CPU占用的进程后,使用ls命令即可定位程序实际路径:ls -la /proc/{进程pid}/exe

  • 计划任务、服务项

Windows:在计算机管理-任务计划程序中查看,也可以使用schtasks命令查看计划任务列表。

Linux:使用crontab -l命令查看计划任务,直接查看/etc/crontab文件,也可在/var/log/cron下查看计划任务的日志。

Windows系统中使用:开始--运行--输入services.msc

Linux系统中使用:systemctl list-unit-files --type service |grep enabled

  • 可疑用户:有的攻击者会创建用户,用来掌控服务器或者掩盖恶意行为。

Windows:在用户账户直接查看。需要注意的是攻击者创建影子账户可使管理员无法发现,可通过工具D盾等查看系统中是否存在影子账户。

Linux:查看用户信息命令 cat /etc/passwd,同时可以使用last查看近期用户或终端的登录情况。

  • 系统日志

Windows系统日志

日志路径:C:\Windows\System32\winevt\Logs

必看日志:Security.evtx、System.evtx、Application.evtx

Linux系统日志

日志路径:/var/log

必看日志:secure、history

  1. 分析病毒样本

进程对应的样本打包加密,在分析平台上进行病毒分析。在快速的应急响应中,收集到的病毒样本在根据沙箱中分析,可以及时的确认样本类型和行为。

微步在线云沙箱 (threatbook.com)、The No More Ransom Project、

  1. 溯源分析

整合对系统的排查,对病毒的分析,结合系统日志或者安全设备日志,确定对攻击者的入侵时间、入侵方式、入侵目的、入侵范围以及入侵损害程度。

  1. 安全加固

对全网服务器进行一次扫描,以及进行一系列的安全加固,例如修复漏洞打补丁、修改强口令并且定期修改口令、关闭或修改高危端口如23、135、137-139、445、1433、3389等。

  1. 总结分析

下班!

挖矿病毒常见处置方法相关推荐

  1. 记一次挖矿病毒应急处置全过程挖矿处置基本操作

    记一次挖矿病毒应急处置全过程&挖矿处置基本操作 一.处置过程 1.查看第一位的pid号:32535 2.进入`/tmp/.X11-unix`目录,其中`11`文件中写的是32535,`01`文 ...

  2. Linux 服务器上有挖矿病毒 kdevtmpfsi 处理办法

    症状表现 服务器CPU资源使用一直处于100%的状态,通过 top 命令查看,发现可疑进程 kdevtmpfsi.通过 google搜索,发现这是挖矿病毒. 排查方法 首先:查看 kdevtmpfsi ...

  3. 一键查杀linux挖矿脚本,这几个linux命令或许帮您查杀挖矿病毒

    最近受类似于比特币及区块链技术的影响,有些云服务器被攻入,植入挖矿病毒,利用你的云服务器来挖矿.本文就阐述几个常用的linux命令,假如你碰到这样的病毒,这些linux命令可能会有些帮助.这些命令并不 ...

  4. 常见挖矿病毒处理方法(qW3xT/Ddgs.3011/S01wipefs/acpidtd/MSFC)

    常见挖矿病毒处理方法 1.常见病毒 病毒名称:qW3xT: 现象:占用超高CPU,进程查杀之后自启动. 中毒案例:(--) 2.病毒名称:Ddgs.3011 现象:占用超高CPU,进程查杀之后自启动. ...

  5. 挖矿病毒攻击的排查处置手册

    一.背景 在用户不知情或未经允许的情况下,占用系统资源和网络资源进行挖矿,影响用户的网络和资源,从而获取虚拟币牟利. 为了帮助应对恶意挖矿程序攻击,发现和清除恶意挖矿程序,防护和避免感染恶意挖矿程序, ...

  6. 哪种修复redis未授权访问漏洞的方法是相对不安全的_关于Linux挖矿、DDOS等应急事件处置方法...

    前言 从去年六月份到现在做的应急响应.事件分析大大小小的做了数百个,主要遇到的有挖矿.DDoS.短信接口盗刷.用户接口泄漏.越权信息获取.挂黑页.删数据等.本文只针对自己做的应急响应中的挖矿和DDoS ...

  7. html iframe.b.gen 病毒,常见病毒及处理方法.doc

    常见病毒及处理方法 病毒索引表APP_SEVU.APE_LOVGATE.AC-OTROJ_STARTPAG.AWORM_MOFEI.BBAT_MUMU.APE_NIMDA.A-OTROJ_TIMESE ...

  8. 阿里云服务器被挖矿病毒minerd***的解决方法

    早晨上班像往常一样对服务器进行例行巡检,发现一台阿里云服务器的CPU的资源占用很高,到底是怎么回事呢,赶紧用top命令查看了一下,发现是一个名为minerd的进程占用了很高的CPU资源,minerd之 ...

  9. Wannamine家族挖矿病毒处置

    wannamine挖矿病毒主要通过入侵计算机来挖取门罗币,对于它的处置建议则是: 1.首先断开受感染机器的网络连接,实行网络隔离. 2.禁用随开机启动的恶意服务,一般服务名是由三个字符串列表随机组成: ...

最新文章

  1. 43.6% mAP! 阿里巴巴提出:用于一阶段目标检测的半锚式检测器
  2. 【剑指offer-Java版】24二叉搜索树后序遍历序列
  3. IBM:破解密码并不是量子计算机主要用途,不必为此担心
  4. 关于sublime-text-2的Package Control组件安装方法,自动和手动
  5. Java与MySQL连接报错_java连接数据库报错(
  6. UI设计|搭配色彩素材专辑,轻松掌握要点
  7. Pascal之父、编程祖师爷尼古拉斯•威茨痛批:教授成了项目经理,大学过于“重论文轻教学“...
  8. php 数据导出到excel文件,PHP - 如何将数据动态导出到Excel文件(.xls)?
  9. Linux系统调用接口添加简单示例
  10. WPS Office 简明教程
  11. css 元素上下居中
  12. 数据库导入导出的几种方式
  13. ewebeditor编辑器解析漏洞
  14. 解决微信图标在任务栏显示白纸的方法
  15. 微信公众号开发一:接入指南
  16. 【知识分享】C语言的设计模式——责任链、观察者
  17. 《C语言程序设计》江宝钏主编-习题5-4-素数表!!!!!
  18. Office 365 Certification 考试心得
  19. Unity RawImage背景无缝连接移动
  20. c语言冒泡排序法代码(c语言冒泡排序法代码讲解)

热门文章

  1. Codeforces Round #505 B Weakened Common Divisor (cf 1025B)
  2. 黑马程序员VUE学习笔记-小黑记事本案例
  3. python/zmq/monitor
  4. resultMap中的association使用
  5. mybatis多对一映射association详解
  6. jQuery Mobile 移动开发中的日期插件Mobiscroll 2.3 使用说明
  7. 如何在pdf上编辑文字,分享一种小技巧
  8. 服务稳定性保障手段与规范
  9. 一文读懂现代化的智能天线技术
  10. React Native小菜鸡的踩坑排雷记录(4)