挖矿样本分析
捕获到一个挖矿样本,分析记录下
0x01 源代码分析
newinit.sh、init.sh
这两个文件差不多,功能写到注释里了
|
is.sh
|
rs.sh扫描脚本
|
0x02 清理
ps
文件被修改为/bin/ps.original
,故此查看进程需要/bin/ps.original aux
- 删掉
/etc/newinit.sh
、/etc/zzh
- 干掉
/var/spool/cron/$USER
下的定时任务
本博客所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议。转载请注明来自 Sp4ce's Blog!
评论