挖矿程序 --- watchdogs & ksoftirqds (发现研究)

2月21号安全事件:

挖矿程序 --- watchdogs & ksoftirqds (发现研究)_第1张图片

ssh到这台机器上面后查看进程发现:

挖矿程序 --- watchdogs & ksoftirqds (发现研究)_第2张图片

看了一下用户名:jenkins,之前整的几个挖矿程序也是这个用户名下的,然后看了一下进程情况:

1.  ps -ef | grep jenkins

  watchdogs & ksoftirqds这两个进程都在这个用户下。

2. ps -aux | grep jenkins

挖矿程序 --- watchdogs & ksoftirqds (发现研究)_第3张图片

 尽然还有一个外链的问题,而且还看到了一个熟悉的网址:https://pastebin.com/raw

 这已经不止一次在挖矿处理的时候看到这个网址了,有台机器被bitcoin挖矿的问题也涉及到了这个网址:

挖矿程序 --- watchdogs & ksoftirqds (发现研究)_第4张图片

 

深度研究查看:

挖矿程序 --- watchdogs & ksoftirqds (发现研究)_第5张图片

挖矿程序 --- watchdogs & ksoftirqds (发现研究)_第6张图片

查看重启项涉及的文件 etc/crontab,/etc/ssh/sshd_config,/var/spool/cron/crontabs/jenkins等目录,发现/var/spool/cron/crontabs/jenkins自启动项如下:

 

未完待续:挖矿程序 --- watchdogs & ksoftirqds (解决方案)

 

 

你可能感兴趣的:(安全性测试,励志做个网络安全专家)