1.电脑几乎不能正常运作,出现奇怪的进程,cpu占用率好几百,kill掉这个进程还会有其他变态进程起来,并且/etc/init.d/目录下都会出现奇怪的脚本。
![](https://box.kancloud.cn/91c2005a4f3aaad5b0108f9b64934053_1132x346.png)
2.cron日志出现了一个可疑的定时任务
```
cd /var/log/
more cron-20181105
Oct 28 04:33:03 localhost CROND[25887]: (root) CMD (/etc/cron.hourly/gcc.sh)
Oct 28 04:36:03 localhost CROND[27389]: (root) CMD (/etc/cron.hourly/gcc.sh)
```
## 1. 使用clamav扫描危险文件
## 2. /etc/crontab有一条定时任务、
/3 * * * * root /etc/cron.hourly/gcc.sh
```
cat /etc/cron.hourly/gcc.sh
#!/bin/sh PATH=/bin:/sbin:/usr/bin:/usr/sbin:/usr/local/bin:/usr/local/sbin:/usr/X11R6/bin
for i in cat `/proc/net/dev|grep :|awk -F: {'print $1'}`; do ifconfig $i up& done cp /lib/libudev.so /lib/libudev.so.6 /lib/libudev.so.6
```
病源就是/lib/libudev.so.6
1. 首先删除定时任务
rm -f /etc/cron.hourly/gcc.sh
2. 锁定/etc/crontab不能被修改,以免添加定时任务
chattr +i /etc/crontab
3.停止进程,不能kill -9,否则就会有其他的变态进程起来
kill -STOP 825
6. 删除 /etc/init.d 内的文件。
```
# find /etc -name '*bnajbfihdorn*' | xargs rm -f
# find /etc -name '*bnajbfihdorn*' | xargs rm -f
```
7. 删除 /usr/bin 下的文件。
```
# rm -f /usr/bin/bnajbfihdorn
# rm -f /usr/bin/bnajbfihdorn
```
8. 查看 /usr/bin 最近变动的文件,如果是病毒也一起删除,其他可疑的其他可疑目录也一样。
```
# ls -lt /usr/bin | head
# ls -lt /usr/bin | head
```
9. 现在杀掉病毒进程,就不会重新生成了。
```
# pkill bnajbfihdorn
# pkill bnajbfihdorn
```
10. 删除病毒
```
# rm -f /lib/libudev.so
# rm -f /lib/libudev.so
```
- Linux
- 高级
- 杀毒
- 记一次中毒事件
- clamav查毒软件
- 处理挖矿病毒
- 定时任务
- kill
- chattr文件保护
- 运行级别
- Linux启动
- 文件加密
- ssh免密登录
- .ssh
- 问题
- 脚本
- 阿里云域名解析
- yum源
- 时间同步
- keepalived实现高可用
- dos字符与unix字符
- 大文件上传
- 基础
- proc目录
- 设置宋体
- 基础命令_01
- 基础命令_02
- SELinux
- 文件描述符
- 基础命令_03
- awk
- 系统日志
- date命令
- bc命令
- lsof
- vim快捷键
- shell
- 循环控制
- expr
- 执行脚本的方式
- declare
- shell脚本
- 控制启停脚本
- 数值计算
- centos
- 配置网络
- 环境
- 灰度环境
- ansible
- 模块
- 语法
- file模块
- setup模块
- ping模块
- copy模块
- command模块
- shell模块
- service模块
- cron模块
- yum模块
- user 模块
- group模块
- 指定用户
- playbook
- 实例
- ansible安装
- Jenkins
- shell部署
- 导入已有项目的配置
- 执行shell
- tungsten数据同步
- 防火墙
- netfilter