技术实践

关于此次网站遭受攻击系统升级记录

受kdevtmpfsi挖矿的病毒的影响,cpu持续飙升

羊先生的头像
羊先生2020.12.27 · 6 分钟阅读 · 150 阅读
关于此次网站遭受攻击系统升级记录封面
文章正文还需 6 分钟

为什么要升级

受kdevtmpfsi挖矿的病毒的影响,cpu持续飙升

kdevtmpfsi

网络搜索:它是一个挖矿程序,会占用服务器高额的CPU、内存资源,如果它在运行状态,CPU基本都是满载状态

image.png

查杀病毒

一般操作

平时我们都是 直接kill -9 (PID) 把这个进程干掉了
有时候 还find / -name kdevtmpfsi
发现再 /tmp/kdevtmpfsi 这个文件
然后我们 rm -rf /tmp/kdevtmpfsi 把这个文件删除了
这么一小段时间会没有问题 可是过了一会儿这个线程就又启动了继续把cpu跑满了

守护进程

通过守护进程发现是否有可疑进程

js 复制代码
pstree -a

查看定时任务

查看可疑定时任务

js 复制代码
crontab -l

我的服务器是用的docker,经过以上操作后,发现都不能解决问题,有时长达5~6分小时在病毒才起来,后来经过分析是通过,可能是通过打印错误的日志来执行病毒程序,于是禁用掉shell_exec函数

image.png

以上操作感谢松松同学,提供了不少帮助,协助解决问题

数据返回异常

这里有一个列子

image.png
image.png
image.png

以上代码没有执行任何中间件,没有继承任何,只要是post请求,就会把请求的发送的什么,然后会把发送的是什么返回到客户端,导致接口数据不规则,出现无法解析
此时可能大家会产生疑问,是我的程序有问题,或者nginx配置有问题,我也曾这样想过,但是我目前5个站点,都出现了这样的问题,我怀疑是入篡改了什么文件,或者在某个通信层做了手脚🤪🤪🤪

使用宝塔

宝塔官网
堡塔SSH终端

image.png

特点

一键配置服务器环境(LAMP/LNMP)
一键安全重启
一键创建管理网站、ftp、数据库
一键部署SSL证书
一键部署源码(discuz、wordpress、dedecms、z-blog、微擎等等)
一键配置(定期备份、数据导入、伪静态、301、SSL、子目录、反向代理、切换PHP版本)
一键安装常用PHP扩展(fileinfo、intl、opcache、imap、memcache、apc、redis、ioncube、imagick)
数据库一键导入导出
系统监控(CPU、内存、磁盘IO、网络IO)
防火墙端口放行
SSH开启与关闭及SSH端口更改
禁PING开启或关闭
方便高效的文件管理器(上传、下载、压缩、解压、查看、编辑等等)
计划任务(定期备份、日志切割、shell脚本)
软件管理(一键安装、卸载、版本切换)

面板管理常用命令

宝塔linux命令大全

安装

我的Centos安装命令:

nginx 复制代码
yum install -y wget && wget -O install.sh http://download.bt.cn/install/install_6.0.sh && sh install.sh

安装完成后,会出现一组随机账号和密码和访问地址登录即可

面板界面

image.png

目前已将数据迁移过来,已在正常运行过程中

后续

我会介绍如何使用宝塔搭建php项目和node项目,以及如何运行,反向代理等等配置

使用感受

宝塔用起来太舒服了,帮我做了好多我想做,而感觉麻烦的事😋😋😋

推荐

宝塔面板手册