我的编程空间,编程开发者的网络收藏夹
学习永远不晚

如何查找并清除Linux木马pscan2

短信预约 -IT技能 免费直播动态提醒
省份

北京

  • 北京
  • 上海
  • 天津
  • 重庆
  • 河北
  • 山东
  • 辽宁
  • 黑龙江
  • 吉林
  • 甘肃
  • 青海
  • 河南
  • 江苏
  • 湖北
  • 湖南
  • 江西
  • 浙江
  • 广东
  • 云南
  • 福建
  • 海南
  • 山西
  • 四川
  • 陕西
  • 贵州
  • 安徽
  • 广西
  • 内蒙
  • 西藏
  • 新疆
  • 宁夏
  • 兵团
手机号立即预约

请填写图片验证码后获取短信验证码

看不清楚,换张图片

免费获取短信验证码

如何查找并清除Linux木马pscan2

这篇文章主要讲解了“如何查找并清除Linux木马pscan2”,文中的讲解内容简单清晰,易于学习与理解,下面请大家跟着小编的思路慢慢深入,一起来研究和学习“如何查找并清除Linux木马pscan2”吧!

一、现象

AH现场的程序是分布式部署,除了程序的配置文件不同外,并无其他不同。最近地市sz频繁发生工单处理错误的故障,而其他地市运行一直很稳定。

二、 因此,对sz的主机进行了检查,步骤如下:
1、重启应用,发现应用的端口3456已经被占用,通过命令 lsof -i:3456 ,发现是用户tel的进程占用了该端口。
2、通过命令ps,发现用户tel的进程熟非常多,但在我们的系统中,并未创建过用户tel。
3、使用top命令,结果如下:

top - 09:58:54 up 524 days, 14:31, 4 users, load average: 3.44, 4.98, 5.75
Tasks: 1715 total, 7 running, 1699 sleeping, 0 stopped, 9 zombie
Cpu(s): 23.3% us, 12.3% sy, 0.0% ni, 64.4% id, 0.0% wa, 0.0% hi, 0.0% si
Mem: 4147208k total, 2740256k used, 1406952k free, 23976k buffers
Swap: 4079600k total, 779100k used, 3300500k free, 638748k cached
PID USER PR NI VIRT RES SHR S %CPU %MEM TIME+ COMMAND
24201 tel 25 0 1468 476 396 R 100 0.0 0:58.78 pscan2
24510 root 17 0 4336 1916 760 R 4 0.0 0:00.30 top
发现tel用户的进程pscan2,占用CPU资源达到100%,通过网上查找资料,发现pscan2是一个老美的木马,他重要特征是占用CPU非常大。
因此推断:主机被攻破,并被植入木马pscan。

三、查找木马pscan2

用root帐号su到tel,查看该用户目录,发现一个隐藏目录,名称是 “...” ,哦,名字比较迷惑人
,稍一大意就可能看不到,呵呵。进入目录查看,木马程序pscan2就是植入到这个目录下了。
#ls -al
总用量 84
drwx------ 5 503 503 4096 8月 24 10:26 .
drwxr-xr-x 4 root root 4096 2007-08-30 ..
drwxrwxr-x 6 503 503 4096 8月 24 09:54 ...
-rw------- 1 503 503 6936 8月 24 10:45 .bash_history
-rw-r--r-- 1 503 503 24 2006-11-03 .bash_logout
-rw-r--r-- 1 503 503 191 2006-11-03 .bash_profile

四、清除木马pscan,步骤如下:

删除用户tel所有进程
#pkill -9 -U tel
2、删除用户tel
#userdel tel
3、删除用户组时报错
#groupdel tel
groupdel: cannot remove user's primary group.
4、查找passwd、group文件,发现仍然有个用户bossnm属于tel用户组
group文件存在如下一行,其中503是用户组ID
tel:x:503:
在passwd中存在如下一行,其中503表示这个用户属于组ID为503的用户组
bossnm:x:500:503::/export/home/bossnm
5、删除bossnm用户及tel用户组
#userdel bossnm
#groupdel tel
6、删除tel用户下所有的木马文件

经过处理,系统已经恢复正常。

感谢各位的阅读,以上就是“如何查找并清除Linux木马pscan2”的内容了,经过本文的学习后,相信大家对如何查找并清除Linux木马pscan2这一问题有了更深刻的体会,具体使用情况还需要大家实践验证。这里是编程网,小编将为大家推送更多相关知识点的文章,欢迎关注!

免责声明:

① 本站未注明“稿件来源”的信息均来自网络整理。其文字、图片和音视频稿件的所属权归原作者所有。本站收集整理出于非商业性的教育和科研之目的,并不意味着本站赞同其观点或证实其内容的真实性。仅作为临时的测试数据,供内部测试之用。本站并未授权任何人以任何方式主动获取本站任何信息。

② 本站未注明“稿件来源”的临时测试数据将在测试完成后最终做删除处理。有问题或投稿请发送至: 邮箱/279061341@qq.com QQ/279061341

如何查找并清除Linux木马pscan2

下载Word文档到电脑,方便收藏和打印~

下载Word文档

猜你喜欢

如何查找并清除Linux木马pscan2

这篇文章主要讲解了“如何查找并清除Linux木马pscan2”,文中的讲解内容简单清晰,易于学习与理解,下面请大家跟着小编的思路慢慢深入,一起来研究和学习“如何查找并清除Linux木马pscan2”吧!一、现象AH现场的程序是分布式部署,除
2023-06-13

Linux如何查找大文件并安全清除

这篇文章主要介绍“Linux如何查找大文件并安全清除”,在日常操作中,相信很多人在Linux如何查找大文件并安全清除问题上存在疑惑,小编查阅了各式资料,整理出简单好用的操作方法,希望对大家解答”Linux如何查找大文件并安全清除”的疑惑有所
2023-06-29

电脑顽固木马病毒如何清除

清除顽固木马病毒可以按照以下步骤进行:1. 断开网络连接:首先,断开电脑与互联网的连接,可以通过拔掉网线或关闭无线网络来实现。2. 安全模式启动:重新启动电脑,并在启动过程中按下F8键进入安全模式。安全模式可以阻止病毒在系统启动时加载。3.
2023-09-12

如何清除xp中的特洛伊木马

特洛伊木马一个远程控制的黑客工具,它的隐藏性和危害性不是一般的大。在xp系统中,是一个比较背容易盯上的系统,所以xp系统的用户们就要学会自己来手动清除这个特洛伊木马了。木马藏身地及通用排查技术●在Win.ini中启动木马:在Win.i
2023-06-03

Win10如何使用上帝模式清除Dynamer的木马病毒

这篇文章主要介绍了Win10如何使用上帝模式清除Dynamer的木马病毒,具有一定借鉴价值,感兴趣的朋友可以参考下,希望大家阅读完这篇文章之后大有收获,下面让小编带着大家一起了解一下。近日,一款名为Dynamer的木马病毒被McAfee发现
2023-06-14

如何在Linux中查找并替换文本

在Linux中,你可以使用以下命令来查找并替换文本:使用grep命令查找文本:grep '要查找的文本' 文件名或grep -r '要查找的文本' 目录名,可以在指定的文件或目录中查找包含指定文本的行。使用sed命令进行文本替换:sed '
如何在Linux中查找并替换文本
2024-03-13

linux如何查看防火墙是否开启并清除防火墙规则

这篇文章主要介绍了linux如何查看防火墙是否开启并清除防火墙规则,具有一定借鉴价值,感兴趣的朋友可以参考下,希望大家阅读完这篇文章之后大有收获,下面让小编带着大家一起了解一下。什么是Linux系统Linux是一种免费使用和自由传播的类UN
2023-06-10

如何在Linux/Unix/Mac下清除DNS查询缓存

如何在Linux/Unix/Mac下清除DNS查询缓存,相信很多没有经验的人对此束手无策,为此本文总结了问题出现的原因和解决方法,通过这篇文章希望你能解决这个问题。Linux系统中清空DNS查询缓存可以有两种方式实现。一种是用DNS缓存程序
2023-06-28

Linux中如何查找和删除重复文件

本篇文章给大家分享的是有关Linux中如何查找和删除重复文件,小编觉得挺实用的,因此分享给大家学习,希望大家阅读完这篇文章后可以有所收获,话不多说,跟着小编一起来看看吧。1. Rdfind –在Linux中查找重复文件Rdfin
2023-06-15

MySQL 如何查找并删除重复记录的实现

大家好,我是只谈技术不剪发的 Tony 老师。由于一些历史原因或者误操作,可能会导致数据表中存在重复的记录;今天我们就来谈谈如何查找 MySQL 表中的重复数据以及如何删除这些重复的记录。 创建示例表 首先创建一个示例表 people 并生
2022-05-11

Linux中如何查找并关掉开放的端口

要查找并关闭开放的端口,您可以按照以下步骤进行操作:1. 使用以下命令查找当前打开的端口:```sudo netstat -tuln | grep LISTEN```该命令将列出所有正在监听的端口,并显示其相关信息,如端口号、协议和进程ID
2023-08-29

Linux如何查找占用的端口并杀死进程

这篇文章主要介绍Linux如何查找占用的端口并杀死进程,文中介绍的非常详细,具有一定的参考价值,感兴趣的小伙伴们一定要看完!我要使用4040端口,但是被其他的程序占用了1. 查找占用的程序netstat -apn | grep 4040 最
2023-06-12

Linux中如何使用FSlint查找和删除重复文件

本篇内容主要讲解“Linux中如何使用FSlint查找和删除重复文件”,感兴趣的朋友不妨来看看。本文介绍的方法操作简单快捷,实用性强。下面就让小编来带大家学习“Linux中如何使用FSlint查找和删除重复文件”吧!FSlint 能够找出系
2023-06-27

Win10如何使用Windows Defender Offline来查找并删除恶意软件

如何使用Windows Defender Offline来查找并删除恶意软件呢?Windows10-14332版系统,当某些http://www.cppcns.com恶意软件特别难以从电脑中删除时,Windows Defender Offl
2023-05-20

linux如何使用Yum历史查找已安装或已删除的软件包信息

这篇文章主要为大家展示了“linux如何使用Yum历史查找已安装或已删除的软件包信息”,内容简而易懂,条理清晰,希望能够帮助大家解决疑惑,下面让小编带领大家一起研究并学习一下“linux如何使用Yum历史查找已安装或已删除的软件包信息”这篇
2023-06-16

linux如何查找所有以 '.log' 结尾的文件并做成一个bzip包

可以使用命令行(find、tar)或GUI工具(如Nautilus)查找和打包以.log结尾的文件。可以使用脚本或crontab实现自动化打包。通过查找通配符可以过滤不同扩展名的文件,并行打包工具可以处理大型文件。定期打包日志文件可释放空间并简化管理。
linux如何查找所有以 '.log' 结尾的文件并做成一个bzip包
2024-04-02

linux如何查找当前目录下所有以.tar结尾的文件并移动到指定目录

这篇文章主要为大家展示了“linux如何查找当前目录下所有以.tar结尾的文件并移动到指定目录”,内容简而易懂,条理清晰,希望能够帮助大家解决疑惑,下面让小编带领大家一起研究并学习一下“linux如何查找当前目录下所有以.tar结尾的文件并
2023-06-27

linux如何从一个目录查找并复制所有以 '.txt' 结尾的文件到另一个目录

在Linux中,可利用find和cp命令组合查找和复制以.txt结尾的文件。具体步骤:切换到包含.txt文件的目录。使用find命令查找.txt文件,然后用cp命令将其复制到目标目录。执行命令后,找到的文件都将复制到目标目录。注意,此命令会复制所有子目录中的.txt文件。要仅复制当前目录中的文件,请将find命令修改为:find.-maxdepth1-typef-name"*.txt"-execcp{}/path/to/destination/;。
linux如何从一个目录查找并复制所有以 '.txt' 结尾的文件到另一个目录
2024-04-02

编程热搜

目录