记一次比尔盖茨僵尸网络病毒(通过rkhunter 扫描发现)处理过程(处理过程中发现有守护进程,所以直接越过重复查找的过程):
1、 发现机器存在大量外联,紧急封堵网络。
2、 查看top 进程,发现可疑进程:
3、 通过lsof 查看进程关联的文件: 4、 查看定时任务 发现恶意定时任务: 5、 进入到定时任务文件夹查看: 6、 查看开机启动列表:
7、 查找恶意文件位置: 8、 通过历史经验找到病毒程序 一起停止病毒程序: 9、 清理定时任务已经病毒文件: 10、 清理开机启动中的对应项(rc.d下面所有文件夹): 11、 文件清理完成后 杀掉停止的进程: 12、 观察定时任务,没有新的任务增加,也没有外联流量,应该是清理干净了。 |