处理多台服务器均被xmrig挖矿病毒入侵(二)

前言

继上篇文章清理病毒后,第二天病毒仍会持续运行,并且发现如果删除/etc/passwd中的xdp用户后,/root/.viminfo会自动创建出来xdp,如果删除.vimfo,还是会被自动创建

处理步骤

使用审计服务排查

auditctl -w /root/ -p wa -k root-dir-create
  • -w /root/: 这个选项指定要监控的文件或目录路径,这里是 /root/,即根用户的主目录。
  • -p wa: 这个选项指定了要监控的操作权限标志位。wa 表示监控 write (写) 和 attribute change (属性更改) 操作。在 auditctl 中,w 通常代表所有类型的写操作,包括修改文件内容;而 a 通常表示访问模式、所有权、链接数以及其他元数据属性的更改。
  • -k root-dir-create: 这个选项用来设置一个关键字(key)或者标签,用于在日志中标识这条规则,便于后期审计日志分析时快速查找相关事件。root-dir-create 可以理解为对这条规则的描述或注释,表明这条规则关注的是根目录下的创建活动。

综上所述,这条命令的作用是设置一个审计规则,用于监控 /root/ 目录下发生的任何写操作以及文件或目录属性的更改,并将这些事件标记为“root-dir-create”,以便在审计日志中追踪涉及根目录的所有创建或属性更改行为。

查到以下内容

----
time->Wed Mar 13 11:38:05 2024
type=PROCTITLE msg=audit(1710329885.308:164): proctitle=6370002F7573722F62696E2F73797374656D2F636F6E6669672E6A736F6E002F726F6F742F2E753163544D47643077492F
type=PATH msg=audit(1710329885.308:164): item=1 name="/root/.u1cTMGd0wI/config.json" inode=26345519 dev=fd:00 mode=0100755 ouid=0 ogid=0 rdev=00:00 nametype=CREATE cap_fp=0 cap_fi=0 cap_fe=0 cap_fver=0 cap_frootid=0
type=PATH msg=audit(1710329885.308:164): item=0 name="/root/.u1cTMGd0wI/" inode=26345518 dev=fd:00 mode=040755 ouid=0 ogid=0 rdev=00:00 nametype=PARENT cap_fp=0 cap_fi=0 cap_fe=0 cap_fver=0 cap_frootid=0
type=CWD msg=audit(1710329885.308:164): cwd="/"
type=SYSCALL msg=audit(1710329885.308:164): arch=c000003e syscall=257 success=yes exit=4 a0=ffffff9c a1=5574f326a2d0 a2=c1 a3=1ff items=2 ppid=1616635 pid=2225435 auid=4294967295 uid=0 gid=0 euid=0 suid=0 fsuid=0 egid=0 sgid=0 fsgid=0 tty=(none) ses=4294967295 comm="cp" exe="/usr/bin/cp" subj=unconfined key="root-dir-create"
----
time->Wed Mar 13 11:38:05 2024
type=PROCTITLE msg=audit(1710329885.324:165): proctitle=6C6E002D73002F726F6F742F2E753163544D47643077492F786D726967002F726F6F742F2E753163544D47643077492F3873465A4B686D496A36
type=PATH msg=audit(1710329885.324:165): item=2 name="/root/.u1cTMGd0wI/8sFZKhmIj6" inode=26345520 dev=fd:00 mode=0120777 ouid=0 ogid=0 rdev=00:00 nametype=CREATE cap_fp=0 cap_fi=0 cap_fe=0 cap_fver=0 cap_frootid=0
type=PATH msg=audit(1710329885.324:165): item=1 name="/root/.u1cTMGd0wI/xmrig" nametype=UNKNOWN cap_fp=0 cap_fi=0 cap_fe=0 cap_fver=0 cap_frootid=0
type=PATH msg=audit(1710329885.324:165): item=0 name="/root/.u1cTMGd0wI/" inode=26345518 dev=fd:00 mode=040755 ouid=0 ogid=0 rdev=00:00 nametype=PARENT cap_fp=0 cap_fi=0 cap_fe=0 cap_fver=0 cap_frootid=0
type=CWD msg=audit(1710329885.324:165): cwd="/"
type=SYSCALL msg=audit(1710329885.324:165): arch=c000003e syscall=266 success=yes exit=0 a0=7fff07defedd a1=ffffff9c a2=7fff07defef5 a3=559135798340 items=3 ppid=1616635 pid=2225440 auid=4294967295 uid=0 gid=0 euid=0 suid=0 fsuid=0 egid=0 sgid=0 fsgid=0 tty=(none) ses=4294967295 comm="ln" exe="/usr/bin/ln" subj=unconfined key="root-dir-create"
root@ss:~# lsof -p 1616635
COMMAND     PID USER   FD   TYPE             DEVICE SIZE/OFF     NODE NAME
system  1616635 root  cwd    DIR              253,0     4096        2 /
system  1616635 root  rtd    DIR              253,0     4096        2 /
system  1616635 root  txt    REG              253,0  1396520 16384501 /usr/bin/bash
system  1616635 root  mem    REG              253,0    27002 16393656 /usr/lib/x86_64-linux-gnu/gconv/gconv-modules.cache
system  1616635 root  mem    REG              253,0  3048928 16398150 /usr/lib/locale/locale-archive
system  1616635 root  mem    REG              253,0  2220400 16387080 /usr/lib/x86_64-linux-gnu/libc.so.6
system  1616635 root  mem    REG              253,0   200136 16395316 /usr/lib/x86_64-linux-gnu/libtinfo.so.6.3
system  1616635 root  mem    REG              253,0   240936 16387064 /usr/lib/x86_64-linux-gnu/ld-linux-x86-64.so.2
system  1616635 root    0r   CHR                1,3      0t0        5 /dev/null
system  1616635 root    1u  unix 0xffff8e296a73dd80      0t0  8372765 type=STREAM
system  1616635 root    2u  unix 0xffff8e296a73dd80      0t0  8372765 type=STREAM
system  1616635 root  255r   REG              253,0     2433 16777903 /usr/bin/system/system (deleted)
root@ss:~# 

 

下面这个文件不是正常的系统文件

处理多台服务器均被xmrig挖矿病毒入侵(二)

 

 

问题一.root目录下那些乱码文件夹的生成都是xmrig的隐藏目录,查到他原程序在哪,把那些原程序删除之后,他就没法再生成新的程序了

问题二.另一个问题是自动创建xdp用户,是另一个程序去创建的,当时是审计的/etc/passwd这个文件,审计是谁谁动这个文件,后来查到是service附属的一个服务动的,然后就直接去查service。

auto_script.service是提权的服务,对应的执行文件是/usr/bin/sshd, 对比了下正常的电脑,是不存在这个文件的,这个是伪装的文件

审计/root/查PID只能查到这个复制的源文件,system.service是病毒执行文件,负责复制并生成病毒

原创文章,作者:AIRF,如若转载,请注明出处:http://www.ai-rf.com/index.php/2024/03/15/%e5%a4%84%e7%90%86%e5%a4%9a%e5%8f%b0%e6%9c%8d%e5%8a%a1%e5%99%a8%e5%9d%87%e8%a2%abxmrig%e6%8c%96%e7%9f%bf%e7%97%85%e6%af%92%e5%85%a5%e4%be%b5%ef%bc%88%e4%ba%8c%ef%bc%89/

(0)
AIRFAIRF
上一篇 2024年3月12日
下一篇 2024年4月25日

相关推荐

  • 元气桌面动态视频壁纸下载

    支持系统:PCwin7-11  安全检测:软件无毒无插件(由于修改以及签名损害了厂-商的利益,所以会误报毒,直接信任就行了) 小风车动态壁纸设置软件 附言: 这里今天也给大家附带了…

    软件设计 2023年7月20日
  • 新年朋友圈励志语录

    1、不谈恋爱死不了,脱贫比脱单更重要。 2、不要跟眼界不一样的人争辩 3、做你害怕做的事情,然后你发现,不过如此。 4、三观不合真的很难做朋友,因为思想,经历,感官,全都不一样。就…

    生活情感 2023年1月18日
  • Python自动化Cc压测攻击脚本V2

    仅供压测自己服务器使用,不得用于非法攻击 CCATK-V1 使用socks4 / 5代理攻击http服务器的脚本。 删除了混合代理洪水 新特性: 快速套接字重用 改进的CC模式 随…

    2023年8月31日
  • 宝塔开心版 面板8.1.0企业版 开心破解版脚本

    本脚本仅供研究使用 禁止用于商业以及非法用途 !使用后请在24小时内删除 宝塔官方保留所有权利!为了提高安装效率,安装节点已经迁移到其他服务器如果遇到安装失败无法下载等问题请及时反…

    2024年4月29日
  • 如何检查 Linux 服务器是否遭受 DDoS 攻击?

    1. 写在前面 DDoS(Distributed Denial-of-Service)攻击是最常见的服务器安全威胁之一,攻击频率和强度逐年稳步上升。本文主要介绍如何通过资源监控和及…

    芯片设计 2024年1月30日
  • YPay源支付支付页面报错问题

    支付问题 发起支付时候,部分人出现十年磨一剑 这个问题有可能是商品名字问题,有的中文名字不支持,或者就是看一下用户中心的通道配置是否可以进入,若是无法进入就是触发器掉了,触发器需要…

    2024年8月3日
  • 8大编程语言的对比

    [start-plane type=”1″]C语言的主要应用领域操作系统、嵌入式服务器这三块,是一门强大的被广泛运用于底层的高级语言[/start-plan…

    芯片设计 2022年9月26日
  • 探索与筑梦:人工智能射频设计平台

    连接智能与频谱的未来:为什么我们要创立这个人工智能射频设计平台 在当今科技爆炸的时代,有两个看似独立却正在发生剧烈碰撞的领域:人工智能(AI) 与 射频(RF)技术。 从智能手机到…

    Linux系统 2024年6月15日
  • Github打不开?最全的几种加速方法来了

    简介 GitHub作为一个国外的代码托管平台,由于其宽松的内容审核政策,上面存在一些不符合国内互联网审查标准的项目和代码。因此,有时访问GitHub可能会受到限制或变得缓慢。为了解…

    芯片设计 2023年7月8日
  • 处理多台服务器均被xmrig挖矿病毒入侵

    前期描述 一位朋友找到我,反馈说多台服务器使用top命令均有一个进程占用率超高,而且名字都不一样,安排我排查一下 解决思路 1.使用top查看高占用进程 2.该进程所执行的程序的实…

    2024年3月12日

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

评论列表(0条)

  • hhh
    hhh 2024年3月21日 下午6:06

    你这防盗链开了友链进来403