1.拿到了一個靶機,top檢查,發現有一個進程CPU利用率一直在百分之百,通過特徵對比,發現是挖礦木馬進程
2.利用 ll /proc/端口ID/exe 定位木馬文件所在位置資源
3.rm -rf 刪除掉木馬文件get
4.本來覺得搞定了,過了一會發現仍是有利用率百分之百狀況定時任務
5.查看 cat /var/spool/cron 發現有一個定時任務,wget一個腳本 十分鐘執行一次grep
6,查看腳本文件 發現他在作綁定資源文件,而後建立木馬,執行,並刪除腳本
7. ps -aux | grep 進程id 鎖定位置,進入文件目錄位置,發現沒有這個文件top
8.而後氣得我直接把 /usr/local/lib 裏面的文件全刪掉了,記過GG了端口
9.待定補充文件