登錄用戶(hù)系統(tǒng),顯示系統(tǒng)被爆破了33萬(wàn)次了,結(jié)果用戶(hù)的服務(wù)器密碼改的很簡(jiǎn)單,極大可能是被爆破成功了。
執(zhí)行top命令,顯示 kswapd0 的CPU占用異常?;?00%占用。記下該進(jìn)程ID 5081
執(zhí)行查找命令 find / -name kswapd0
顯示查找結(jié)果:
/proc/3316/.X2c4-unix/.rsync/a/kswapd0
/root/.configrc5/a/kswapd0
/tmp/.X2c4-unix/.rsync/a/kswapd0
用 rm -rf 命令逐條刪除。
殺掉進(jìn)行 kill -9 5081
查看服務(wù)器的任務(wù)計(jì)劃 crontab -e
回顯:
5 6 * * 0 /root/.configrc5/a/upd>/dev/null 2>&1
@reboot /root/.configrc5/a/upd>/dev/null 2>&1
5 8 * * 0 /root/.configrc5/b/sync>/dev/null 2>&1
@reboot /root/.configrc5/b/sync>/dev/null 2>&1
0 0 */3 * * /tmp/.X2c4-unix/.rsync/c/aptitude>/dev/null 2>&1
這些都是和病毒后臺(tái)下載運(yùn)行有關(guān)的,按 insert 鍵,進(jìn)入編輯模式,全部清空
再按":"后,出現(xiàn)提示符":" ,輸入wq 然后回車(chē)保存。
最后修改服務(wù)器密碼。