Linux木马pscan2查找与清除步骤
现象阐述
AH系统的现场程序分布式部署,配置文件的差异成为其独特标识。近期,唯独地市sz频频发生工单处理故障,而其他地市的运行一直稳定如常。
问题发现与排查
我们对sz的主机进行了深入检查。我们尝试重启应用,却发现应用的端口3456已被占用。通过`lsof -i:3456`命令,我们发现原来是用户tel的进程占用了该端口。进一步通过命令ps,我们惊讶地发现用户tel的进程数量异常之多。在我们的系统中,用户tel的身份似乎并不存在。
系统日志和性能数据展示了一个清晰的画面:CPU资源被某进程大量占用。通过命令输出,我们注意到用户tel的进程pscan2占用了高达100%的CPU资源。结合网络资料,我们确定pscan2是一个木马程序,其主要特征就是占用大量CPU资源。我们推断主机可能已被入侵,木马pscan被植入。
木马pscan2的搜寻
使用root账号尝试访问用户tel的目录时,我们发现了一个隐藏的目录,名字相当隐蔽,容易让人忽视。进入该目录后,我们确认了木马程序pscan2正是被植入于此。
木马的清除步骤
为了彻底清除这一威胁,我们采取了以下步骤:
1. 终止所有用户tel的相关进程,使用`pkill -9 -U tel`命令。
2. 删除用户tel,使用`userdel tel`命令。
3. 在尝试删除用户组时遇到阻碍,因为某些文件仍关联到该用户组。
4. 在检查passwd和group文件时,我们发现用户bossnm属于原本属于tel的用户组。在passwd文件中,bossnm用户的组ID为503。
5. 删除bossnm用户和tel用户组,并删除所有与木马相关的文件。使用`userdel bossnm`和`groupdel tel`命令完成操作。
经过上述处理,系统已经恢复了正常运作。
网络推广
- Linux木马pscan2查找与清除步骤
- 索尼Sony蓝牙耳机连接失败怎么办 Sony耳机配对失
- 外卖打印机D1按键灯有什么含义 对对机D1按键灯
- 惠普M132nw打印机打印速度慢的原因有哪些
- flash怎么制作多张卡片不停翻转的动画
- 怎么查询富士施乐打印机维修点
- 世外桃源解读:中国最神秘的村庄,被称为最终
- 电脑怎么调节键盘速度 键盘反应速度调节的设置
- 锤子称已修复坚果 R1 摄像头容易刮花问题 但它已
- 电脑越来越卡怎么办电脑运行越来越慢解决方法
- 鼠标怎么设置双击速度和移动速度
- U盘插入显示格式化的处理方法
- 天猫魔屏投影仪怎么使用天猫魔屏装软件看电视
- 小米盒子3c怎么连接功放设备实现杜比环绕声
- Win11 Build 22000.740 正式版更新:解决 ARM 设备登录
- 世界上最贵的药一剂单价高达212.5万美金?可5年