所以看来我们的VPS被黑了,我注意到网站运行缓慢,所以我用htop检查进程。有各种各样的发光机,使处理器几乎100%的使用。我认为黑客来自过时的安装常用的CMS。进程具有所有者www-数据。
有可能以某种方式摆脱这一切吗?clamav会感染病毒吗?还是我需要做一个干净的安装?
发布于 2018-06-09 08:16:17
TL;DR:建立一个新的VPS并从头开始重新设置CMS。
特别是如果您不知道如何自己清理系统,那么最安全和最简单的方法就是设置一个新的VPS。如果你不知道你需要寻找什么和感染是如何工作的,在做清理时很容易错过一些东西,然后感染可以从这些遗留物中重新开始。很难从系统中找到和清除感染的所有痕迹。我已经为我们的一些客户这样做了,这是可能的,但这需要时间和知识。
如果你设置了一个新的VPS,不要把旧的,过时的CMS安装在那个新的VPS上,因为它只需要几个小时或几天就会被感染。您必须将CMS更新为受支持的安全版本,并清除攻击者设置的任何后门。同样,如果您不知道如何做到这一点,最简单的方法可能是在新VPS上安装CMS,并将内容从旧安装复制到新安装。不要复制整个数据库或文件,因为两者都可能包含后门,这取决于所讨论的CMS。
如果您有一个干净,未受感染的CMS副本,您可以复制到新的VPS。
如果您有一个副本,但它已经过时,并且您希望保留旧的内容,您可以尝试将该副本与受感染的安装进行比较。diff -ru copy infected在这里可能会有所帮助,但你也需要知道你在寻找什么。
不管有没有副本,您也可以尝试列出在过去一个月中修改过的所有文件(如果感染发生在一段时间前),也可以列出find -mtime -30修改的所有文件。但是,这是不安全的,因为攻击者可能伪造了文件的修改时间。
如果您在.php文件中看到一些乱码行,这通常是受感染文件的标志。与下面类似的是受感染文件的一个非常确定的迹象。
eval(base64_decode('ZWNobyAiSGVsbG8gTHViV24sIHRoaXMgaXMgaG93IGNvZGUgb2Z0ZW4gbG9va3MgbGlrZSBpZiBhbiBhdHRhY2tlciB3YW50cyB0byBoaWRlIHdoYXQgdGhlIGNvZGUgZG9lcyBmcm9tIHlvdXIgcHJ5aW5nIGV5ZXMuIjs='));当然,您可以对这些行进行grep -r eval .,但同样,并不是所有感染都一定包含eval。还有其他执行随机代码的方法,攻击者可能添加了没有混淆的代码。
请注意,如果你走这条路,你必须找到所有的地方,攻击者操纵你的CMS和清理他们,否则感染可能继续。
在你的例子中,也可能有一个中间的方法。假设攻击者没有获得root权限(假设当然不安全,但由于矿工以www-data的身份运行,可能是真的),您可以备份并删除属于www-data的所有文件。当然,备份应该在不同的系统上,并且CMS不应该从备份中运行。您还应该清除www-data (crontab -e -u www-data)的crontab。如果只有用户www-数据被感染,这将完全消除感染从您的系统,你可以开始安装一个新的CMS上的VPS。如果感染继续,您应该设置一个新的VPS并再次安装CMS。
关于clamav:您可以尝试运行它,但它很可能无法清除感染,因此您的净收益可能为零。
https://askubuntu.com/questions/1044973
复制相似问题