百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术文章 > 正文

服务器CPU100%,原来是挖矿病毒kdevtmpfsi作怪,如何排查删除?

haoteby 2024-12-25 11:56 2 浏览

最近莫名其妙服务器所有网站访问都显示522,服务器无响应。重启服务器可解决,但是发现CPU一直处于100%,3核4G内存的服务器平时也就2%左右,几个破站还不至于到100%,于是心头一紧一定是服务器里面藏了什么东西。一查不知道,一查吓一跳,果然有个挖矿病毒kdevtmpfsi作怪,这货真是丧心病狂啊,CPU起码用个60%,多少给机主留点活口,100%太过分了,于是就有了这篇文章,如何排除删除这厮!

先说下服务器情况,用的Cyberpanel面板、Racknerd服务器、3CPU 4GB内存、ubuntu22.04。

01-确认kdevtmpfsi病毒存在

首先,ssh登录到服务器并使用以下命令检查 服务器进程,CPU 占用情况,确认是否有 kdevtmpfsi 进程在运行:

htop

如果发现 kdevtmpfsi 占用大量 CPU,继续下一步。

02-检查定时任务

病毒可能会通过定时任务重新启动,所以我们先干掉自动任务,不然清理完进程或删除文件,又自动下载执行病毒。使用以下命令查看当前用户的定时任务:

crontab -l

如果发现可疑的定时任务,使用以下命令删除它们:

crontab -r

上面的可疑任务定时任务里面有个IP地址,我们把这个IP地址列入防火墙黑名单

执行以下命令:丢弃所有来自 IP 地址 185.122.204.197 的入站数据包,也就是封禁这个 IP 地址,使其无法访问您的服务器

iptables -I INPUT -s 185.122.204.197 -j DROP

03-杀死相关进程

删除掉可以自动化任务,再使用 kill 命令终止 kdevtmpfsi 和其守护进程 kinsing:

ps -ef | grep kdevtmpfsi
kill -9 <kdevtmpfsi的PID>

ps -ef | grep kinsing
kill -9 <kinsing的PID>

04-删除病毒文件

查找并删除 kdevtmpfsi 和 kinsing 文件:

find / -name "*kdevtmpfsi*" -exec rm -f {} \;
find / -name "*kinsing*" -exec rm -f {} \;

通常,这些文件可能位于 /tmp/ 或 /var/tmp/ 目录下。如果用的finalshell,可以直接打开相应文件夹进行删除。

删除之后,也可以在/tmp/里面新建个空白的文件,命名为kdevtmpfsi

到这一步病毒基本上可以被干掉了,建议重启下服务器。

可以发现,CPU负载正常了,也没有kdevtmpfsi进程,都是服务器上正经软件服务的进程。

05-检查系统日志和网络连接

查看系统日志以确认是否有异常登录或活动:

less /var/log/secure | grep 'Accepted'

还可以检查网络连接以识别任何可疑活动:

netstat -anltp

06-加强安全措施

  • 更改密码:确保所有用户(尤其是 root 用户)的密码复杂且安全。
  • 限制 SSH 登录:只允许特定 IP 地址访问 SSH。
  • 禁用不必要的功能:如 PHP 的 exec,system,shell_exec,passthru,eval,popen,putenv,phpinfo 等函数,以减少被攻击。
  • 关闭不必要的端口

相关推荐

单点登录(SSO)解决方案介绍(单点登录概念)

一、单点登录的介绍单点登录(SingleSignOn),简称为SSO,是目前比较流行的企业业务整合的解决方案之一。SSO的定义是在多个应用系统中,用户只需要登录一次就可以访问所有相互信任的应用系...

系统登录的三种方式,哪一种更安全?

登录是一个高频的动作,笔者抓住这一个小点,分析了系统登录的几种方式和对应的场景。今天谈谈登录。登录即用户输入用户名和密码登录进系统中。B端系统,对于登录的业务场景有两种(可能不止,目前遇到过这两种):...

到底什么是单点登录(SSO)?(什么叫做单点登录)

什么是单点登录?单点登录(SingleSign-On,简称SSO)是一种集中式的身份验证和授权机制,用户只需在一处输入一次凭证(例如用户名和密码)就可以访问多个相关但独立的软件系统。在数字化时代,...

5年稳如老狗的单点登录系统,到底是怎么搞出来的?

说到单点登录(SingleSign-On,简称SSO),大家的第一反应可能是——啊不就是登录一次,能到处串门儿嘛?别说,还真差不多,就是这么个意思。但真要搭一套好用、耐造、还能扛住公司里各种奇奇怪...

这些负载均衡都解决哪些问题?服务、网关、NGINX?

在微服务项目中,有服务的负载均衡、网关的负载均衡、Nginx的负载均衡,这几个负载均衡分别用来解决什么问题呢?一、服务的负载均衡先抛出一个问题:...

Nginx负载均衡最全详解(4大算法原理机制)

Nginx在大型网站架构很重要,也是大厂重点考察方向,今天我就重点来详解Nginx负载均衡@mikechen本篇已收于mikechen原创超30万字《阿里架构师进阶专题合集》里面。Nginx负载均衡N...

负载均衡 Nginx Session 一致性(nginx 负载均衡 会话保持)

HTTPS请求跳转...

监控Oracle Cloud负载均衡器:Applications Manager释放最佳性能

设想你正在运营一个受欢迎的在线学习平台,在考试前的高峰期,平台流量激增。全球的学生同时登录,观看视频、提交作业和参加测试。如果OracleCloud负载均衡器不能高效地分配流量,或者后端服务器难...

Nginx负载均衡:nginx.conf配置文件说明!

大家好,欢迎来到程序视点!我是你们的老朋友.小二!在此记录下Nginx服务器nginx.conf负载均衡的配置文件说明,部分注释收集与网络.关于nginx.conf基本的配置,请查看上一篇文章!Ng...

Java高可用系统架构中的负载均衡策略

Java高可用系统架构中的负载均衡策略在现代的分布式系统中,负载均衡策略是构建高可用系统的基石。Java开发者需要深刻理解这些策略,以便打造稳定且高效的系统。接下来,让我们一起揭开负载均衡的神秘面纱。...

深入对比Nginx、LVS和HAProxy,选择最合适负载均衡方案!

关注...

Spring Boot3 客户端负载均衡全解析:从原理到实战

在当今互联网大厂后端技术开发的激烈竞争环境中,构建高效、稳定的微服务架构是核心诉求。其中,SpringBoot3作为热门开发框架,其客户端负载均衡功能对于提升系统性能、保障服务稳定性起着关键作用。...

MySql高可用集群MySQL Router负载均衡读写分离

名词解释MGR:MysqlGroupReplication组复制,多台MySQL服务器在同一组中会自动保持同步状态,当某台服务器故障时,整个复制组依然可以保持正常并对外提供服务。...

性能测试之tomcat+nginx负载均衡(nginx tomcat)

nginxtomcat配置准备工作:两个tomcat执行命令cp-rapache-tomcat-8.5.56apache-tomcat-8.5.56_2修改被复制的tomcat2下con...

win10/11双网卡链路聚合叠加负载均衡提升网速解决网卡网速瓶颈!

双网卡链路聚合一种网络配置技术,通过将多个物理网卡绑定在一起,形成一个逻辑上的网络接口,以提高网络的可靠性、可用性和性能。这种技术通常用于服务器和网络设备中,以实现负载均衡、冗余和高可用性。本机环境:...