<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="zh-Hans">
	<id>https://tst.fannq.com/index.php?action=history&amp;feed=atom&amp;title=%E5%85%B3%E4%BA%8E%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%8C%96%E7%9F%BF%E5%A4%84%E7%90%86%E6%80%9D%E8%B7%AF</id>
	<title>关于服务器挖矿处理思路 - 版本历史</title>
	<link rel="self" type="application/atom+xml" href="https://tst.fannq.com/index.php?action=history&amp;feed=atom&amp;title=%E5%85%B3%E4%BA%8E%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%8C%96%E7%9F%BF%E5%A4%84%E7%90%86%E6%80%9D%E8%B7%AF"/>
	<link rel="alternate" type="text/html" href="https://tst.fannq.com/index.php?title=%E5%85%B3%E4%BA%8E%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%8C%96%E7%9F%BF%E5%A4%84%E7%90%86%E6%80%9D%E8%B7%AF&amp;action=history"/>
	<updated>2026-06-13T06:57:16Z</updated>
	<subtitle>本wiki上该页面的版本历史</subtitle>
	<generator>MediaWiki 1.41.1</generator>
	<entry>
		<id>https://tst.fannq.com/index.php?title=%E5%85%B3%E4%BA%8E%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%8C%96%E7%9F%BF%E5%A4%84%E7%90%86%E6%80%9D%E8%B7%AF&amp;diff=454&amp;oldid=prev</id>
		<title>Root：​创建页面，内容为“ &lt;div&gt;  === 事件背景 ===   起因是有开发人员报障，程序在发布后无法正常运行，一直处于在重启的状态。    一开始我以为是程序本身的问题，但在查看服务日志后，并未发现程序有任何错误。    在查看监控系统时，发现该服务器节点CPU 利用率达到了100%，难怪程序已经无法运行。并且，还发现有这种情况的节点不止一个，整个环境中有好几台服务器都…”</title>
		<link rel="alternate" type="text/html" href="https://tst.fannq.com/index.php?title=%E5%85%B3%E4%BA%8E%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%8C%96%E7%9F%BF%E5%A4%84%E7%90%86%E6%80%9D%E8%B7%AF&amp;diff=454&amp;oldid=prev"/>
		<updated>2024-12-09T07:40:31Z</updated>

		<summary type="html">&lt;p&gt;创建页面，内容为“ &amp;lt;div&amp;gt;  === 事件背景 ===   起因是有开发人员报障，程序在发布后无法正常运行，一直处于在重启的状态。    一开始我以为是程序本身的问题，但在查看服务日志后，并未发现程序有任何错误。    在查看监控系统时，发现该服务器节点CPU 利用率达到了100%，难怪程序已经无法运行。并且，还发现有这种情况的节点不止一个，整个环境中有好几台服务器都…”&lt;/p&gt;
&lt;p&gt;&lt;b&gt;新页面&lt;/b&gt;&lt;/p&gt;&lt;div&gt;&lt;br /&gt;
&amp;lt;div&amp;gt; &lt;br /&gt;
=== 事件背景 ===&lt;br /&gt;
 &lt;br /&gt;
起因是有开发人员报障，程序在发布后无法正常运行，一直处于在重启的状态。&lt;br /&gt;
&lt;br /&gt;
 &lt;br /&gt;
一开始我以为是程序本身的问题，但在查看服务日志后，并未发现程序有任何错误。&lt;br /&gt;
&lt;br /&gt;
 &lt;br /&gt;
在查看监控系统时，发现该服务器节点CPU 利用率达到了100%，难怪程序已经无法运行。并且，还发现有这种情况的节点不止一个，整个环境中有好几台服务器都是CPU 100%的情况&lt;br /&gt;
&lt;br /&gt;
 &lt;br /&gt;
[[Image:3d669630d1cef41ab5aa2506086a7fde.png]]&lt;br /&gt;
&lt;br /&gt;
 &lt;br /&gt;
=== 一、查看进程 ===&lt;br /&gt;
 &lt;br /&gt;
使用Top命令查看进程 ，可以看到CPU的使用率已经跑满。但在进程列表中却未发现有异常进程 。除有个别业务程序占用CPU较多，但关掉后情况并未改善。&lt;br /&gt;
&lt;br /&gt;
 &lt;br /&gt;
[[Image:3132beac581ed605bb124db464433f5b.png]]&lt;br /&gt;
&lt;br /&gt;
 &lt;br /&gt;
=== 二、查看网络访问 ===&lt;br /&gt;
 &lt;br /&gt;
此时，怀疑是机器被入侵了，因此通过下面命令查看网络连接的情况。&lt;br /&gt;
&lt;br /&gt;
 &lt;br /&gt;
&amp;lt;pre&amp;gt;&amp;lt;code&amp;gt;netstat -an |grep ESTABLISHED&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
在查看几台机器后，发现有问题的机器都有一个外网连接，如下所示。&lt;br /&gt;
&lt;br /&gt;
 &lt;br /&gt;
&amp;lt;pre&amp;gt;&amp;lt;code&amp;gt;tcp        0      0 10.12.15.7:39410        86.107.101.103:7643     ESTABLISHED&lt;br /&gt;
&lt;br /&gt;
虽然每台机器连接的外网IP地址不同，但端口号统一都是 7643，并且查询地址后发现都是国外地址。&lt;br /&gt;
由于相关的服务器并没有国外的业务，因此可以确定被病毒入侵无疑了。&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
=== 三、查看启动项 ===&lt;br /&gt;
 &lt;br /&gt;
使用下面命令查看开机启动项&lt;br /&gt;
&lt;br /&gt;
 &lt;br /&gt;
&amp;lt;pre&amp;gt;&amp;lt;code&amp;gt;systemctl list-unit-files |grep enabled&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
在启动项中，发现有一个名为OOlmeN2R.service 的可疑服务，怀疑就是病毒。（注：该病毒在不同机器的服务名称皆不同，随机的。但特点是乱码，有大小写或数字。）&lt;br /&gt;
&lt;br /&gt;
 &lt;br /&gt;
&amp;lt;pre&amp;gt;&amp;lt;code&amp;gt;auditd.service                                enabled&lt;br /&gt;
autovt@.service                               enabled&lt;br /&gt;
crond.service                                 enabled&lt;br /&gt;
docker.service                                enabled&lt;br /&gt;
OOlmeN2R.service                              enabled   &amp;lt;-------&lt;br /&gt;
rhel-autorelabel.service                      enabled&lt;br /&gt;
rhel-configure.service                        enabled&lt;br /&gt;
rhel-dmesg.service                            enabled&lt;br /&gt;
rhel-domainname.service                       enabled&lt;br /&gt;
rhel-import-state.service                     enabled&lt;br /&gt;
rhel-loadmodules.service                      enabled&lt;br /&gt;
rhel-readonly.service                         enabled&lt;br /&gt;
rsyslog.service                               enabled&lt;br /&gt;
sshd.service                                  enabled&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
通过下面命令，查看服务的启动状态以及启动文件的存放位置。&lt;br /&gt;
&lt;br /&gt;
 &lt;br /&gt;
&amp;lt;pre&amp;gt;&amp;lt;code&amp;gt;systemctl status OOlmeN2R.service&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
接着，找到该启动文件，并查看文件内容。&lt;br /&gt;
&lt;br /&gt;
 &lt;br /&gt;
&amp;lt;pre&amp;gt;&amp;lt;code&amp;gt;$ cat /usr/lib/systemd/system/OOlmeN2R.service&lt;br /&gt;
[Unit]&lt;br /&gt;
Description=service&lt;br /&gt;
After=network.target&lt;br /&gt;
&lt;br /&gt;
[Service]&lt;br /&gt;
Type=simple&lt;br /&gt;
ExecStart=/bin/eWqAVtbn&lt;br /&gt;
RemainAfterExit=yes&lt;br /&gt;
Restart=always&lt;br /&gt;
RestartSec=60s&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
可以看到，服务在启动时调用了一个/bin/eWqAVtbn 文件，这应该是就病毒的执行文件了。&lt;br /&gt;
&lt;br /&gt;
 &lt;br /&gt;
=== 四、清除病毒 ===&lt;br /&gt;
 &lt;br /&gt;
在发现病毒文件后，现在我们可以开始来清除病毒了。&lt;br /&gt;
&lt;br /&gt;
 &lt;br /&gt;
停止病毒服务&lt;br /&gt;
&lt;br /&gt;
 &lt;br /&gt;
&amp;lt;pre&amp;gt;&amp;lt;code&amp;gt;systemctl stop OOlmeN2R.service&lt;br /&gt;
systemctl disable OOlmeN2R.service&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
删除相关病毒文件&lt;br /&gt;
&lt;br /&gt;
 &lt;br /&gt;
&amp;lt;pre&amp;gt;&amp;lt;code&amp;gt;rm /bin/eWqAVtbn   #删除执行文件&lt;br /&gt;
rm /usr/lib/systemd/system/OOlmeN2R.service  # 删除启动文件&lt;br /&gt;
&amp;lt;/code&amp;gt;&lt;br /&gt;
&amp;lt;/pre&amp;gt;&lt;br /&gt;
 &lt;br /&gt;
删除完成后，重启服务器。&lt;br /&gt;
&lt;br /&gt;
 &lt;br /&gt;
完成上述步骤后，再次查看该网络链接，发现该链接已消失。同时，服务器CPU使用率恢复到正常状态 ，病毒被清除了。&lt;br /&gt;
&lt;br /&gt;
 &lt;br /&gt;
=== 总结 ===&lt;br /&gt;
 &lt;br /&gt;
该病毒有可能是挖矿类的病毒，占用机器资源进行任务，因此导致CPU使用率暴涨。同时，病毒较为狡猾，具有以下特点：&lt;br /&gt;
&lt;br /&gt;
 &lt;br /&gt;
1.隐藏自己的进程，无法通过TOP命令来发现。&amp;lt;br&amp;gt;&lt;br /&gt;
2.加入开机启动项，保证重启服务器后依然会生效。&amp;lt;br&amp;gt;&lt;br /&gt;
3.文件名随机，在不同机器上都不一样，增大了排查难度。&lt;br /&gt;
&lt;br /&gt;
 &lt;br /&gt;
目前，通过本文档记录的方法，可以有效清除病毒。已知经过处理后的机器未再出现重复中毒情况。&lt;br /&gt;
&lt;br /&gt;
 &lt;br /&gt;
&amp;lt;/div&amp;gt;&lt;/div&gt;</summary>
		<author><name>Root</name></author>
	</entry>
</feed>