Linux下如何杀毒杀木马?

卖豆浆不卖油条 发布于 2014/12/21 21:27
阅读 5K+
收藏 5

最近手头一VPS被入侵挂上了木马,该木马用ps显示不出来,但能用top命令查看名称及pid,进而找到木马位置,及启动项。这些本来都不是问题,但这木马有个变态的地方就是有1到3个守护进程,推测文件完全与主进程文件一样,然后守护进程的名称是随机生成的,把主进程杀了以后,其中一个守护进程就会再变成主进程,并且守护进程每隔不固定几秒结束并以新的随机名称创建新的进程,这样pid就会在几秒之内变化,没办法kill掉所有进程。然后系统重启的时候该木马会检查有没有启动项,没有就直接添加了,大家有什么法子干掉这东西没?

这木马与 Linux.BackDoor.Gates.5(http://news.drweb.cn/show/?i=230&lng=cn&c=5)这个病毒比较像,但貌似是改进版,用着ddos攻击的。

加载中
1
QG404
QG404
没有运维经验,但是被黑。我的建议是不要折腾杀毒,清理木马。因为根本不确定是否清理干净。建议备份数据,重装系统。
1
quanwei9958
quanwei9958
top里按c 看看是如何启动的,然后删掉
0
leo108
leo108

上面没有重要东西的话就直接重装了

0
mickelfeng
mickelfeng
既然能找到木马,直接删除就是了。或者你chmod不给他执行权限。然后重启。
0
eechen
eechen
top里按c可以看到进程的绝对路径和启动参数,删除程序后重启.
0
纵使有花兼明月何堪无酒亦无人
纵使有花兼明月何堪无酒亦无人
我也有类似经历,删了还会自动下载,进程随机更改
纵使有花兼明月何堪无酒亦无人
纵使有花兼明月何堪无酒亦无人
然后加入开机启动文件当然是被提权了。然后守护加入开机启动。不断下载木马
loki_lan
loki_lan
root密码被人知道了吧
0
xxxxq
xxxxq
刷其他特征,比如内存用量、端口占用等。但在备份所有数据前,不要轻易杀毒,尤其是在不知道自己还有哪些漏洞前。
0
一号男嘉宾
一号男嘉宾
能写linux木马的,都是略有能耐的人了。
荣sirl
荣sirl
这个还得借助菜鸟之手,不然有能耐也没用、
0
狄大人
狄大人
从自动提权这里看看有没有突破口
OSCHINA
登录后可查看更多优质内容
返回顶部
顶部