ECScpu和內存高達100%Linux系統CPU異常占用:minerd、tplink等挖礦進程
ECScpu和內存高達100%Linux系統CPU異常占用:minerd、tplink等挖礦進程
說明:本文提到的挖礦程序排查場景,僅為技術人員提供故障排查思路,不保證與攻擊者實際使用方式一致,具體場景以實際情況為準。
問題描述
云服務器ECSLinux服務器上CPU使用率超過70%,嚴重時可達到100%,或者服務器響應越來越慢。
原因分析
惡意minerd、tplink進程
在服務器上運行top命令,結果如下:
top
可以看到,有一個minerd(或tplink)的異常進程,占用了大量CPU資源。該進程是服務器被入侵后,被惡意安裝的比特幣挖礦程序,一般存在于/tmp/目錄下。
如果使用top命令查看不到所述進程,可以用ps命令檢查相關進程。例如,
ps
可以看到,服務器中存在這個進程。如果它不是您主動開啟的,則很可能是被入侵所致。服務器被惡意利用來挖比特幣。
隱藏的惡意模塊
黑客通過驅動rootkit程序入侵主機,并部署隱藏挖礦程序,CPU使用率可能達到90-100%。該場景無法通過top命令和ps命令來檢測確認。
處理方案
惡意minerd、tplink進程
使用如下命令,通過PID獲取對應文件的路徑。然后,找到并刪除對應的文件。
ls-l/proc/$PID/exe
其中,$PID為進程對應的PID號,可以通過ps或者top獲取。
使用kill命令關閉進程。
建議您平時增強服務器的安全維護,優化代碼,以避免因程序漏洞等導致服務器被入侵。
隱藏的惡意模塊
被隱藏的惡意模塊一般有:raid.ko、iptable_mac.ko、snd_pcs.ko、usb_pcs.ko和ipv6_kac.ko。您可以使用file/lib/udev/usb_control/...命令,分別檢查是否存在以上模塊。
例如,使用以下命令查看是否存在iptable_mac.ko模塊:
file/lib/udev/usb_control/iptable_mac.ko
結果所示,表明存在隱藏的iptable_mac.ko模塊。
標簽
熱門文章更多>
- 南昌阿里云代理商:阿里云服務器網站訪問速度慢怎么排查?
- 貴陽阿里云代理商:阿里云服務器遷移需要注意哪些問題?
- 昆明阿里云代理商:阿里云服務器海外地域怎么選擇?
- 云服務器SSL配置完成后為什么還提示不安全?常見原因排查
- 阿里云SSL證書怎么部署?開啟HTTPS后還需要做哪些安全設置
- 企業VPN網關怎么搭建?本地機房連接云服務器內網完整思路
- 濟南阿里云代理商:阿里云服務器公網IP有什么作用?
- 青島阿里云代理商:阿里云ECS快照和備份有什么區別?
- 鄭州阿里云代理商:阿里云服務器4核16G適合哪些業務?
- 北京阿里云代理商:阿里云ECS服務器如何選擇實例規格?
- 廣州阿里云代理商:阿里云服務器5M帶寬夠不夠用?
- 上海阿里云代理商:阿里云服務器企業采購要注意哪些問題?
- 阿里云代理商:阿里云服務器快照有什么作用?
- 阿里云代理商:阿里云CDN和OSS怎么搭配使用?
- 阿里云代理商:阿里云負載均衡SLB是什么?
- 深圳阿里云代理商:ECS部署SSL證書與到期提醒配置全攻略
- 上海阿里云代理商:阿里云服務器SSL證書備份方案
- 北京阿里云代理商:RDS讀寫分離配置指南
- 重慶阿里云代理商:用好 OSS 生命周期 降低長期存儲花費
- 上海阿里云代理商:DMS 多庫同步搭建 異構數據庫集成實操

