最近,服务器的docker容器被挖矿程序黑了,手动处理如下:
step1.删除相关病毒文件(删除后请再次查询确认是否删除成功)
执行查找命令 find / -name kswapd0
显示查找结果:
/proc/3316/.X2c4-unix/.rsync/a/kswapd0
/root/.configrc5/a/kswapd0
/tmp/.X2c4-unix/.rsync/a/kswapd0
用 rm -rf 命令逐条删除上面3个路径文件。
step2.关闭对应进程:top 命令:
找到 进程名称内包含 kswapd0 的进程,kill -9 ID 干掉;
step3..删除病毒脚本定时执行对应的定时任务配置:
3.1查看linux 的定时任务进程,查看服务器的任务计划,可使用命令: crontab -e
回显:
5 6 * * 0 /root/.configrc5/a/upd>/dev/null 2>&1
@reboot /root/.configrc5/a/upd>/dev/null 2>&1
5 8 * * 0 /root/.configrc5/b/sync>/dev/null 2>&1
@reboot /root/.configrc5/b/sync>/dev/null 2>&1
0 0 */3 * * /tmp/.X2c4-unix/.rsync/c/aptitude>/dev/null 2>&1
这些都是和病毒后台下载运行有关的、直接VI编辑器进入清空强制保存;
PS:
1.注意这些文件路径,就是步骤1对应删除的文件,实际可以先执行step3,再执行step1,2
注意,这里需要多尝试保存几次,确认已清空;