每天都会运行名称为“ Carbon”的奇怪服务,并占用100%CPU


31

最近几周,我的Ubuntu测试服务器上发生了奇怪的活动。请从htop检查以下屏幕截图。每天,这种奇怪的服务(似乎是一种加密货币挖掘服务)正在运行并占用100%的CPU。 htop的屏幕截图

我的服务器只能通过ssh键访问,并且密码登录已禁用。我试图找到任何具有此名称的文件,但找不到任何文件。

您能帮我解决以下问题吗

  • 如何从进程ID查找进程位置?
  • 我如何彻底删除它?
  • 知道这怎么可能进入我的服务器吗?该服务器主要运行少数Django部署的测试版。

17
您的系统已感染了我们所谓的Coin Miner
LinuxSecurityFreak

3
这并不能回答您所有问题,但可能与您相关:serverfault.com/questions/218005/…–
dhag

1
这是描述此无文件恶意软件如何工作的链接。根据该网站,我认为您的服务器必须经过格式化:csoonline.com/article/3227046/malware/…–
F.Jawad

3
请注意,除了清理通常意味着重新安装之外,您还需要修补漏洞。否则会回来。
吉尔斯(Gilles)'“ SO-别再作恶了”

该过程是流行采矿程序的重命名版本。它正在将Monero挖掘到xmr.crypto-pool.fr池中。在该网站上查找以4开头的长字符串,它应该可以提示攻击者的挖矿规模。
德米特里·库德里亚夫采夫

Answers:


31

如其他答案所解释,这是一种使用您的计算机来挖掘加密货币的恶意软件。好消息是,除了使用CPU和电力以外,它不可能做其他任何事情。

这里有更多信息,您还可以采取一些措施来进行反击。

该恶意软件正在将名为monero的山寨开采到最大的monero池之一crypto-pool.fr中。该池是合法的,它们不太可能成为恶意软件的来源,而这不是他们赚钱的方式。

如果您想惹恼编写该恶意软件的任何人,则可以与池管理员联系(该站点的支持页面上有一封电子邮件)。他们不喜欢僵尸网络,因此如果您向他们报告恶意软件使用的地址(以开头的长字符串42Hr...),他们可能会决定暂停对该地址的付款,这将使编写该文件的黑客得以生存的..有点困难。

这也可能会有所帮助:如何在AWS EC2实例上杀死恶意软件?(受损的服务器)


6
尽管我喜欢惩罚黑客的想法,但我不确定在黑客明确表示可以访问计算机的情况下建议这样做,因为这可能会进行报复。我建议至少首先确保资产安全(备份!)。
Matthieu M.

19

它取决于程序隐藏运行源的麻烦程度。如果不是太多的话

  1. 12583屏幕快照中的进程ID开始
  2. 使用ls -l /proc/12583/exe,它应该为您提供指向绝对路径名的符号链接,该链接可能带有以下注释(deleted)
  3. 如果路径名没有被删除,请检查该文件。请特别注意链接数是否为1。如果不是,那么您将需要查找文件的其他名称。

由于您将其描述为测试服务器,因此保存所有数据并重新安装可能会更好。该程序以root用户身份运行,这一事实意味着您现在真的无法信任该计算机。

更新:现在我们知道该文件在/ tmp中。由于这是二进制文件,因此有两种选择,文件是在系统上编译的,还是在另一个系统上编译的。查看编译器驱动程序的上次使用时间ls -lu /usr/bin/gcc可能会为您提供线索。

作为权宜之计,如果文件具有常量名称,则可以使用该名称创建文件,但该文件具有写保护。我建议使用一个小的Shell脚本来记录所有当前进程,然后睡眠很长时间,以防万一正在运行的命令重新生成该作业。我会使用chattr +i /tmp/Carbon您的文件系统允许的脚本,因为很少有脚本会知道如何处理不可变文件。


3
我可以在/ tmp文件夹中找到绝对路径。因此,它似乎是由其他东西创建的。
哈比卜·乌拉

前几个步骤不是很有用。您所依赖的恶意软件作者不称职。有些是,但是这是一个赚钱的人,他们可以聘请合格的程序员。提醒您,此恶意软件隐藏得不好。
吉尔斯(Gilles)'“ SO-别再作恶了”

1
@吉尔斯我同意我不是像我第一句话那样努力地依靠作者。我是书面回答这个问题,而不是一般性问题how do I remove malware from my server
icarus

@icarus止损措施很好,谢谢。但是按照所有人的建议,已经开始从头开始重建另一台服务器。
哈比卜·乌拉

7

您的服务器似乎已被BitCoin矿工恶意软件破坏。请参阅ServerFault线程@dhag。另外,此页面上有很多相关信息。

它似乎是所谓的“无文件恶意软件”-您找不到运行的可执行文件,因为您不应该这样做。它耗尽了您所有的CPU容量,因为它正在使用它来挖掘加密货币。


2
我以为它会挖一些替代币,而不是比特币本身。
CodesInChaos

关于无文件恶意软件的链接页面似乎与Windows程序有关,但是此服务器正在运行ubuntu。
icarus

3
这是Monero的地雷。
德米特里·库德里亚夫采夫
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.