关于此次网站遭受攻击系统升级记录
受kdevtmpfsi挖矿的病毒的影响,cpu持续飙升

为什么要升级
受kdevtmpfsi挖矿的病毒的影响,cpu持续飙升
kdevtmpfsi
网络搜索:它是一个挖矿程序,会占用服务器高额的CPU、内存资源,如果它在运行状态,CPU基本都是满载状态

查杀病毒
一般操作
平时我们都是 直接kill -9 (PID) 把这个进程干掉了
有时候 还find / -name kdevtmpfsi
发现再 /tmp/kdevtmpfsi 这个文件
然后我们 rm -rf /tmp/kdevtmpfsi 把这个文件删除了
这么一小段时间会没有问题 可是过了一会儿这个线程就又启动了继续把cpu跑满了
守护进程
通过守护进程发现是否有可疑进程
js
pstree -a
查看定时任务
查看可疑定时任务
js
crontab -l
我的服务器是用的docker,经过以上操作后,发现都不能解决问题,有时长达5~6分小时在病毒才起来,后来经过分析是通过,可能是通过打印错误的日志来执行病毒程序,于是禁用掉shell_exec函数

以上操作感谢松松同学,提供了不少帮助,协助解决问题
数据返回异常
这里有一个列子



以上代码没有执行任何中间件,没有继承任何,只要是post请求,就会把请求的发送的什么,然后会把发送的是什么返回到客户端,导致接口数据不规则,出现无法解析
此时可能大家会产生疑问,是我的程序有问题,或者nginx配置有问题,我也曾这样想过,但是我目前5个站点,都出现了这样的问题,我怀疑是入篡改了什么文件,或者在某个通信层做了手脚🤪🤪🤪
使用宝塔

特点
一键配置服务器环境(LAMP/LNMP)
一键安全重启
一键创建管理网站、ftp、数据库
一键部署SSL证书
一键部署源码(discuz、wordpress、dedecms、z-blog、微擎等等)
一键配置(定期备份、数据导入、伪静态、301、SSL、子目录、反向代理、切换PHP版本)
一键安装常用PHP扩展(fileinfo、intl、opcache、imap、memcache、apc、redis、ioncube、imagick)
数据库一键导入导出
系统监控(CPU、内存、磁盘IO、网络IO)
防火墙端口放行
SSH开启与关闭及SSH端口更改
禁PING开启或关闭
方便高效的文件管理器(上传、下载、压缩、解压、查看、编辑等等)
计划任务(定期备份、日志切割、shell脚本)
软件管理(一键安装、卸载、版本切换)
面板管理常用命令
安装
我的Centos安装命令:
nginx
yum install -y wget && wget -O install.sh http://download.bt.cn/install/install_6.0.sh && sh install.sh
安装完成后,会出现一组随机账号和密码和访问地址登录即可
面板界面

目前已将数据迁移过来,已在正常运行过程中
后续
我会介绍如何使用宝塔搭建php项目和node项目,以及如何运行,反向代理等等配置
使用感受
宝塔用起来太舒服了,帮我做了好多我想做,而感觉麻烦的事😋😋😋