挖矿病毒5-私有云机房挖矿病毒定位
前言
6月16日晚,一位朋友咨询說私有云机房服务器有占用cpu比较高的进程无法kill,我通过向日葵远程跳板机分析了下,发现一些不同于以往挖矿病毒有趣的现象,总结下
1、初查
初步筛查,发现crontab、top如其他挖矿病毒差不多
1.1 进程名称模仿系统进程
初步看进程名kthreaddk,这个挖矿的进程名挺像内核进程kthreadd,但是系统内核进程不太可能cpu占用异常,就继续往下检查
查看crontab,发现异常,结果多次执行,发现路径会变。。。,总结下规律,发现一直在/dev/cpu/、/dev/mapper/、/dev/disk/、/dev/一直出现在这几层跳跃
发现一个叫sh的进程名几乎占用全部的cpu资源
找到挖矿病毒的主体文件所在目录了/tmp/admin/sh