前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >挖矿病毒WatchBog清除脚本

挖矿病毒WatchBog清除脚本

作者头像
李玺
发布2021-11-22 18:37:18
9840
发布2021-11-22 18:37:18
举报
文章被收录于专栏:爬虫逆向案例

Linux watchdogs 感染性隐藏挖矿病毒。

网上都在讲watchBog,有什么用,能做什么事,没有特别好的方法去应对变种的挖矿病毒。

我从定时器的地址里面,找出了 python base64 转码的脚本 。解码后,发现了在 shell 脚本中有他们留下的联系方式。

crontab 如下 :

在这里插入图片描述
在这里插入图片描述

该crontab任务实现从 hxxps://pastebin.com/raw/sByq0rym 下载shell脚本并执行,shell脚本内容为:

在这里插入图片描述
在这里插入图片描述

使用base64进行转码后,

在这里插入图片描述
在这里插入图片描述

可以看到下载执行的脚本文件内容。

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

留言挺有趣的

在这里插入图片描述
在这里插入图片描述
我试着联系了一下,结果对方发送了一份 clean 脚本 …
在这里插入图片描述
在这里插入图片描述

clean.sh :

代码语言:javascript
复制
```powershell
#!/bin/bash
SHELL=/bin/sh
PATH=/usr/local/sbin:/usr/local/bin:/sbin:/bin:/usr/sbin:/usr/bin

me=$( whoami )

function cleanup() {
	ps auxf|grep -v grep|grep "crun" | awk '{print $2}'|xargs kill -9
	rm -rf /bin/httpntp /bin/ftpsdns
	cat /etc/crontab | grep -v "##" | grep -v "/bin/httpsntp" | grep -v "/bin/ftpsntp" > /etc/crontab.bak && mv /etc/crontab.bak /etc/crontab
	rm -rf /etc/cron.d/root /etc/cron.d/apache /etc/cron.d/system /var/spool/cron/root /var/spool/cron/crontabs/root
	rm -rf /etc/cron.hourly/oanacroane /etc/cron.daily/oanacroane /etc/cron.monthly/oanacroane
	rm -rf /bin/config.json /bin/watchbog /bin/config.txt /bin/cpu.txt /bin/pools.txt
	rm -rf /tmp/systemd-private-afjdhdicjijo473skiosoohxiskl573q-systemd-timesyncc.service-g1g5qf/
	rm -rf /tmp/.tmp*
}

function allcron() {
	for user in $(cut -f1 -d: /etc/passwd);
	do
		pa=$(crontab -u $user -l|grep 'pastebin'|wc -l)
		if [ ${pa} -ne 0 ];then
			echo "$user is infected"
			crontab -u $user -r
		fi
	done
}

function killdog() {
	ps auxf|grep -v grep|grep "watchbog" | awk '{print $2}'|xargs kill -9
	pkill -f watchbog
}

if [ "$me" == "root" ];then
	echo "Removing All Persistence Methods And Killing Miner"
	cleanup
	allcron
	killdog
else
	echo "You $me Have To Run This Sctipt For Total Cleanup"
fi

感谢黑客 。

代码成功解除了服务器上的watchBog。

但是除此之外,必须要断开感染源 。

经过几天测试,确认了我方感染源为 jenkins ,关闭服务,服务器挖矿病毒终于彻底解除

也有可能会是其他的服务,需要自行确认。

本文参与 腾讯云自媒体同步曝光计划,分享自作者个人站点/博客。
原始发表:2019/11/04 ,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
相关产品与服务
区块链
云链聚未来,协同无边界。腾讯云区块链作为中国领先的区块链服务平台和技术提供商,致力于构建技术、数据、价值、产业互联互通的区块链基础设施,引领区块链底层技术及行业应用创新,助力传统产业转型升级,推动实体经济与数字经济深度融合。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档