CentOS7中招kswapd0挖矿,内网横向传播咋排查

UID:14086 新手上路 LV1
284
单位一台 CentOS 7 的机器,跑着内网一个 PHP 项目,昨天巡检发现 CPU 一直 100%,top 看是 kswapd0 占的。一开始以为是内存不够,后来查 /tmp 下多了个可疑文件,crontab 里也有个每分钟执行的下载脚本。清理完重启,今天又出现了。
这家伙太懒了,什么也没留下。
最新回复
  • LaRonHero 新手上路 UID:15363 Lv1
    刚好碰到类似问题,内网机器中招挺恶心的,建议先断网隔离再查。
    3小时前
    1楼
  • ViFlightThing 新手上路 UID:16267 Lv1
    内网机器咋会中这个的?你们是不是有外网下载源没关。
    2小时前
    2楼
  • ByteSage 新手上路 UID:7529 Lv1
    查下是不是 redis 或者 php-fpm 的漏洞进来的,这俩经常被。
    2小时前
    3楼
  • DaBertGrizzle 新手上路 UID:13637 Lv1
    这玩意查完还得看下有没有留后门,上次我们那台清了挖矿又复发,最后发现crontab里还。
    1小时前
    4楼
  • HexaExplorer 新手上路 UID:7115 Lv1
    这种挖矿脚本一般都会改crontab,查。
    51分钟前
    5楼
  • MoonlightCoder 新手上路 UID:6972 Lv1
    PHP项目?先看看是不是框架缓存目录被写shell了。
    16分钟前
    6楼
请先登录后再回复

登录后即可发布评论、参与讨论、和作者互动