Quando um programa de criptomineração compromete uma instância ECS, os recursos de cpu se esgotam, os serviços de negócios sofrem interrupções e o malware pode se propagar lateralmente pela rede interna. Este documento descreve um fluxo completo de resposta a incidentes — da contenção imediata e análise de causa raiz até a limpeza por múltiplos caminhos e o fortalecimento de segurança a longo prazo — para ajudar você a restaurar rapidamente a segurança do sistema.
Riscos dos programas de criptomineração e como identificá-los
Riscos
Consumo de recursos e degradação: Programas de criptomineração consomem recursos de cpu para executar cálculos intensivos na mineração de criptomoedas. Isso causa exaustão severa da cpu e impacta diretamente o funcionamento normal de outras aplicações de negócios no servidor.
Propagação semelhante a worms: Após a violação do perímetro de segurança, o malware de criptomineração se espalha rapidamente pela rede interna e estabelece mecanismos de persistência nos servidores comprometidos para garantir lucros a longo prazo.
Remoção difícil: Esses programas utilizam mecanismos de proteção coordenados, e uma limpeza incompleta resulta em infecções recorrentes. Algumas variantes, como xorddos, substituem comandos do sistema; assim, a execução de comandos normais aciona scripts maliciosos, dificultando ainda mais a remoção.
Métodos de identificação
Degradação drástica de desempenho: A utilização da cpu do servidor excede 80% periódica ou continuamente, fazendo com que as aplicações de negócios respondam lentamente ou fiquem totalmente indisponíveis.
Instabilidade do sistema: A alta carga computacional gerada pelos programas de criptomineração pode levar a falhas no sistema ou interrupções de serviço.
Alertas de segurança: O Security Center envia notificações ao detectar programas de criptomineração, comunicação com pool de mineração ou acesso a nomes de domínio maliciosos.
Estratégia de resposta
Responda rapidamente para remover completamente o programa de criptomineração e seus backdoors de persistência, restaure o desempenho normal do servidor e implemente medidas de fortalecimento de segurança para evitar futuros comprometimentos.
Custos e riscos
-
Custos:
Security Center: Recursos avançados, como Antivirus e Deep Cleanup, exigem a edição Anti-virus ou superior. Um teste gratuito de 7 dias está disponível.
Agentless Detection: Este é um serviço de pagamento conforme o uso. Adquira separadamente o recurso de faturamento Agentless Detection.
Emergency Response Service: Caso não consiga resolver o problema sozinho, adquira o Emergency Response Service da Alibaba Cloud para obter suporte de engenheiros de segurança profissionais.
-
Riscos:
Riscos da limpeza manual: Operações manuais podem excluir acidentalmente arquivos do sistema ou modificar configurações, impedindo a inicialização do servidor ou interrompendo operações de negócios. Recomendamos criar um snapshot antes de executar qualquer limpeza manual.
Risco de perda de dados: A reinicialização do disco do sistema exclui permanentemente todos os dados nesse disco. Se você não criar um snapshot anteriormente, os dados não poderão ser recuperados.
Arquitetura da solução
Este guia segue um modelo de resposta a incidentes baseado em "descoberta–contenção–limpeza–fortalecimento" e oferece três caminhos de correção adequados a diferentes capacidades técnicas e cenários de negócios.
Verificação rápida e contenção de emergência: Identifique a ameaça e controle a situação o mais rápido possível para evitar danos maiores. As ações principais incluem identificar processos anormais e conexões de rede, além de usar um grupo de segurança para isolamento de rede.
-
Decisão e seleção de caminho: Com base na sua experiência técnica, restrições de tempo e tolerância a riscos, escolha o caminho de limpeza mais adequado entre as três opções abaixo:
Limpeza automatizada com Security Center (Recomendado): Utilize as ferramentas automatizadas do Security Center para tratar alertas, verificar vírus e remover backdoors de persistência de forma eficiente e precisa.
Limpeza manual: Indicada para profissionais com vasta experiência em operações e manutenção Linux/Windows. Envolve limpeza profunda do sistema por meio de investigação manual e execução de comandos.
Redefinição do sistema: Se a infecção for profunda ou recorrente, faça backup dos seus dados e reinicialize o disco do sistema para eliminar a ameaça na source.
Verificação e fortalecimento de segurança: Após a limpeza, confirme que o sistema opera normalmente e implemente medidas de fortalecimento de segurança.
Procedimento
Verificação rápida e contenção de emergência
Ao receber um alerta ou notar desempenho anormal no servidor, execute as ações a seguir para diagnóstico inicial e contenção de emergência.
-
Identifique processos anormais e conexões de rede
Verifique processos com alto consumo de cpu: Faça login no servidor e execute o comando
top -coups -eo pid,ppid,cmd,%cpu --sort=-%cpu | morepara encontrar processos desconhecidos que consumam muitos recursos de cpu por um período prolongado.Verifique conexões de rede suspeitas: Execute o comando
ss -ntpounetstat -antppara checar conexões com endereços remotos desconhecidos, especialmente aqueles em portas comuns de pools de mineração, como 3333, 5555 e 7775.
-
Execute a contenção de emergência
Isolamento de rede (Recomendado): Esta é a maneira mais rápida e segura de conter a ameaça. Acesse imediatamente o console ECS, modifique as regras do grupo de segurança do servidor e defina a regra de saída para negar todo o tráfego. Permita acesso apenas às portas de login remoto (como SSH 22 ou RDP 3389) a partir de endereços IP confiáveis. Essa ação corta instantaneamente a comunicação entre o programa de criptomineração e seu pool de mineração.
Encerre processos maliciosos: Para qualquer processo malicioso identificado, execute o comando
kill -9 <PID>para encerrá-lo. Note que esta é uma medida temporária. O processo provavelmente será reiniciado se o mecanismo de persistência não for removido.
Executar limpeza
Escolha um dos métodos de limpeza a seguir com base na sua situação.
Limpeza automatizada com Security Center (recomendada)
Pré-requisitos
-
Você adquiriu a edição Anti-virus, Advanced, Enterprise ou Ultimate do Security Center.
NotaVocê também pode ativar o teste gratuito de 7 dias para usar os recursos relacionados.
Para realizar uma varredura completa, ative o recurso Agentless Detection, que é um serviço de pagamento conforme o uso.
Certifique-se de que o agente do Security Center no servidor alvo esteja online.
Etapa 1: Tratar alertas e encerrar processos maliciosos
Use o recurso Alert no Security Center para encerrar processos maliciosos e colocar arquivos de vírus em quarentena, parando rapidamente o programa de criptomineração. Para mais informações, consulte Avaliar e tratar alertas de segurança. As etapas a seguir fornecem um exemplo.
Faça login no console do Security Center.
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde o ativo a ser protegido está localizado:Chinese Mainland ou Outside Chinese Mainland.
-
Localize o alerta de criptomineração e clique em Details na coluna Actions para visualizar os detalhes do alerta.
ImportanteCom base nas informações básicas e na descrição do evento fornecidas no console do Security Center, localize o programa de criptomineração e verifique se há outros alertas ou arquivos suspeitos. Determine se o arquivo que acionou o alerta é um arquivo legítimo de negócios ou um arquivo executado por um invasor. Se confirmar que se trata de um ataque, recomendamos que, após tratar o alerta de criptomineração, você também resolva todos os outros alertas e arquivos suspeitos no servidor.
-
Retorne à página Alerts para tratar o alerta de criptomineração.
Clique em Handle na coluna Actions para o alerta de criptomineração alvo.
-
Na caixa de diálogo Handle Alert, selecione Virus Detection and Removal como método de tratamento. Em seguida, selecione Terminate Process ou Terminate Process and Quarantine Source File, e clique em Handle Now para impedir que o programa seja executado novamente.
Se confirmar que o arquivo que causou o alerta não é um arquivo de negócios, recomendamos selecionar Terminate Process and Quarantine Source File para evitar que o vírus infecte ainda mais o servidor.
NotaO Security Center suporta o recurso Batch Handle Same Alerts. Se precisar processar em lote alertas acionados pela mesma regra ou tipo, selecione Batch Handle Same Alerts.
-
Na página Alerts, encontre quaisquer alertas relacionados gerados pelo evento de criptomineração (como comunicação com pool de mineração) e execute a ação Block.
NotaO Security Center gera uma política correspondente para impedir que o servidor acesse o pool de mineração, dando tempo suficiente para tratar o evento de segurança. Você também pode adicionar manualmente o endereço IP do pool de mineração a um grupo de segurança para bloquear o acesso. Para mais informações sobre como adicionar uma regra de grupo de segurança, consulte Adicionar uma regra de grupo de segurança.
-
Na página Alerts, verifique se há alertas de anomalia de comportamento de processo para determinar se existem tarefas agendadas anormais e trate esses alertas adequadamente.
Nota
Etapa 2: Varredura profunda e limpeza
Após o encerramento de um processo malicioso, mecanismos de persistência como serviços de inicialização automática e tarefas agendadas podem permanecer. Use o recurso Antivirus no Security Center para verificá-los e limpá-los. Para mais informações, consulte Antivirus. As etapas a seguir fornecem um exemplo.
Faça login no console do Security Center.No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde o ativo a ser protegido está localizado:Chinese Mainland ou Outside Chinese Mainland.
Na página Virus Detection and Removal, clique em Scan Now ou Scan Again.
-
No painel Scan Settings, configure o modo de varredura e o escopo da varredura e clique em OK.
Scan Mode: Selecione Quick Scan.
-
Scan Scope: Selecione o servidor comprometido pelo programa de criptomineração.

Após a conclusão da varredura, na página Virus Detection and Removal, clique em Actions na coluna Handle para o alerta alvo.
No painel Alert Handling, selecione Deep Cleanup, clique em Next e aguarde o sistema processar o alerta.
-
Após o tratamento do alerta, visualize o resultado e o status do alerta na página Alerts.

Etapa 3: Varredura completa
Para garantir que não restem arquivos residuais, use o recurso de detecção sem agente para realizar uma varredura completa offline do disco. Esse recurso suporta apenas detecção, não correção. Trate quaisquer riscos detectados com base nos detalhes fornecidos na página de detalhes do risco. Para mais informações, consulte Agentless Detection.
Faça login no console do Security Center.Selecione a região onde o ativo a ser protegido está localizado:Chinese Mainland ou Outside Chinese Mainland.
Na aba , na seção Risk Detection, clique em Detect Now.
-
No painel Detect Now, configure as opções conforme descrito na tabela a seguir e clique em OK.
Scan Scope: Recomendamos verificar o disco de dados para obter uma cobertura mais ampla de detecção de vulnerabilidades e alertas.
-
Image Retention Duration:
O valor pode variar de 1 a 365 dias.
-
Há cobrança pela criação de imagens. Quanto maior o tempo de retenção dos imagens, maiores serão as taxas.
ImportanteSe você selecionar Retain Only At-risk Image, o sistema excluirá automaticamente imagens livres de ameaças após a conclusão da varredura.
-
Após criar a tarefa, o Security Center cria automaticamente o imagem e realiza a varredura e as operações subsequentes. Para mais informações, consulte Criação automática de snapshots e imagens.
NotaA duração da varredura depende do volume de dados. Aguarde a conclusão da tarefa.
Após a conclusão da tarefa de detecção, revise e trate quaisquer riscos de vulnerabilidade detectados, falhas em verificações de linha de base, alertas de segurança e arquivos sensíveis.
-
Bloqueie a comunicação de rede maliciosa.
Ao descobrir atividade de criptomineração em um host, o primeiro passo é bloquear a comunicação de rede do Trojan para controlar imediatamente o impacto, pois uma correção completa pode levar tempo.
-
Execute o seguinte comando para verificar as conexões de rede atuais do sistema.
netstat -antp
-
Nos comandos a seguir, substitua
C&C addresspor um endereço remoto suspeito (Foreign Address) que não seja usado pelas suas operações normais de negócios. Em seguida, execute os comandos para adicionar regras de firewall que bloqueiem todas as conexões de rede entre o servidor e o endereço suspeito.iptables -A INPUT -s C&C address -j DROP iptables -A OUTPUT -d C&C address -j DROP
-
-
Limpe tarefas agendadas.
Trojans de criptomineração frequentemente usam tarefas agendadas para baixar (atualizar) e iniciar periodicamente o Trojan. Apenas limpar o processo e o arquivo do Trojan não é suficiente para erradicar o programa e pode levar a infecções recorrentes.
Investigue os seguintes arquivos de tarefas agendadas e remova quaisquer tarefas relacionadas ao download ou início do Trojan de criptomineração.
-
Visualize as tarefas agendadas para o usuário atual ou um usuário especificado (
username).crontab -l crontab -u username -l -
Todos os arquivos de tarefas agendadas no host.
/etc/crontab /var/spool/cron/ /etc/anacrontab /etc/cron.d/ /etc/cron.hourly/ /etc/cron.daily/ /etc/cron.weekly/ /etc/cron.monthly/
-
-
Limpe serviços de inicialização automática.
-
Execute o seguinte comando para investigar todos os serviços de inicialização automática no sistema.
systemctl list-unit-files | grep enabled -
Encontre o arquivo unit do serviço suspeito e verifique seus detalhes.
Substitua
*pelo nome do serviço e<service_unit_name>pelo nome do arquivo unit do serviço.ls -al /etc/systemd/system/*.service ls -al /usr/lib/systemd/system/*.service # View service details (the process file started by the service) cat /etc/systemd/system/<service_unit_name>.service -
Se encontrar um serviço malicioso de inicialização automática, use os comandos a seguir para desativar o serviço e excluir seu arquivo unit.
Substitua
<service name>pelo nome do serviço e<service_unit_name>pelo nome do arquivo unit do serviço.systemctl disable <service name> rm /etc/systemd/system/<service_unit_name>.service rm /usr/lib/systemd/system/<service_unit_name>.service -
Investigue os seguintes caminhos de serviço para serviços de inicialização automática e limpe-os usando as etapas acima.
/etc/rc.local /etc/inittab /etc/rc.d/ /etc/init.d/
-
-
Limpe chaves públicas SSH.
Trojans de criptomineração frequentemente adicionam a chave pública SSH do invasor ao arquivo ~/.ssh/authorized_keys. Isso permite que o invasor faça login no host comprometido sem senha e reinstale arquivos maliciosos. Investigue o arquivo ~/.ssh/authorized_keys e exclua imediatamente quaisquer chaves públicas suspeitas.
-
Limpe sequestro de .so .
Arquivos
.sopré-carregados, definidos via arquivo /etc/ld.so.preload, podem sequestrar comandos comuns do sistema, comotop, e , para ocultar o processo de criptomineração.-
Execute o seguinte comando para investigar arquivos
.sopré-carregados.cat /etc/ld.so.preload -
Execute o seguinte comando para remover o sequestro de pré-carregamento.
echo > /etc/ld.so.preload
-
-
Limpe contas maliciosas.
Algumas famílias de Trojans de criptomineração criam novas contas de backdoor para manter controle de longo prazo sobre o host comprometido. Execute os comandos a seguir para verificar contas maliciosas e exclua manualmente as informações relevantes da conta.
-
Verifique nos logs atividades recentes de criação de contas.
cat /var/log/audit/audit.log | grep useradd # Or cat /var/log/secure | grep 'new user' -
Verifique o arquivo
/etc/passwdem busca de contas suspeitas.cut -d: -f1 /etc/passwd -
Verifique a data de criação ou última atividade do diretório
homede uma conta. Preste atenção especial aos diretórioshomecriados recentemente.stat /home/guest/
-
-
Contorne técnicas anti-modificação.
Após gravar arquivos de persistência, como tarefas agendadas e serviços de inicialização automática, alguns Trojans de criptomineração definem um atributo imutável no arquivo para impedir que o mecanismo de persistência seja excluído.

Se encontrar essa situação, execute o seguinte comando para restaurar os atributos do arquivo antes de excluir a tarefa correspondente.
chattr -i /etc/passwd chattr -i /etc/crontab -
Elimine o processo do Trojan de criptomineração.
-
Processos de criptomineração geralmente consomem muitos recursos de cpu. Use os comandos a seguir para investigar processos suspeitos de criptomineração.
-
Investigue processos que consomem grande quantidade da cpu do host.
top -c
ps -eo pid,ppid,cmd,%cpu --sort=-%cpu | more
-
Investigue comportamentos anormais de conexão de rede.
netstat -antp
-
Obtenha o caminho do arquivo do processo suspeito.
ls -al /proc/$PID/exe -
Calcule o hash MD5 do arquivo de processo e pesquise-o na plataforma de Inteligência contra Ameaças da Alibaba Cloud.
md5sum /proc/$PID/exe
-
-
Execute os comandos a seguir para encerrar o processo de criptomineração e limpar o arquivo do Trojan.
kill -9 $PID # Delete the process path obtained from ls -al /proc/$PID/exe rm /path/to/executable
-
-
Execute os comandos a seguir para investigar entradas persistentes de inicialização automática.
grep -rlE "\\-\\-donate\\-level|xmrig|\\/opt\\/sysetmd|A_li_yun_Duns" /etc/systemd/system/* grep -rl "wget" /etc/cron.hourly/* -
Se houver resultados, existe um serviço de inicialização automática. Execute os comandos a seguir para excluí-lo.
rm -f /etc/systemd/system/sysetmd.service rm -f /etc/systemd/system/monero.service rm -f /etc/systemd/system/A_li_yun_Duns.service chattr -i /etc/cron.hourly/0 rm -f /etc/cron.hourly/0 -
Investigue e trate usuários suspeitos.
-
Execute o seguinte comando para consultar a lista de usuários do sistema e identificar o nome de usuário suspeito.
cat /etc/passwd -
Execute o seguinte comando para visualizar informações sobre um usuário anormal do sistema. Neste exemplo, o usuário é
shaojiang99.cat /etc/passwd | grep shaojiang99 cat /etc/shadow | grep shaojiang99 -
Execute o seguinte comando para excluir o usuário suspeito do sistema.
chattr -i /etc/passwd chattr -i /etc/shadow sed -i '/^shaojiang99:/d' /etc/shadow sed -i '/^shaojiang99:/d' /etc/passwd
-
-
Execute os comandos a seguir para excluir as entradas de serviço de inicialização automática.
echo "" > /lib/systemd/system/systemd-cgroup.service echo "" > /lib/systemd/system/systemd-deltaed.service echo "" > /usr/bin/systemd-cgroup.org echo "" > /usr/bin/systemd-cgroup echo "" > /usr/bin/systemd-deltaed echo "" > /usr/bin/systemd-deltaed.org Limpe manualmente o arquivo de chave pública SSH
authorized_keysremovendo quaisquer chaves suspeitas.-
Investigue os seguintes caminhos de tarefas agendadas em busca de execução de scripts suspeitos (por exemplo,
/etc/upat.sh)./var/spool/cron/ /etc/cron.d/ /var/spool/cron/crontabs /etc/crontab -
Investigue comandos modificados (programas originais como
ps,pstreeetopserão renomeados com o sufixo.original).ls -al /usr/bin | grep original -
Investigue chaves públicas SSH e exclua quaisquer chaves desconhecidas.
cat ~/.ssh/authorized_keys cat /root/.ssh/authorized_keys -
Investigue todas as tarefas agendadas
cronem busca da string.configrc5/.-
Caminhos de tarefas agendadas:
/var/spool/cron/root /var/spool/cron/ /etc/cron.d/ /var/spool/cron/crontabs /etc/crontab -
Execute os comandos a seguir para investigar.
grep -r ".configrc5/" /var/spool/cron/* grep -r ".configrc5/" /etc/cron*
-
-
Se encontrado, execute os comandos a seguir para excluir os arquivos relacionados.
rm -rf /tmp/.X2xi-unix/.rsync rm -rf ~/.configrc5 -
Execute o seguinte comando para investigar tarefas agendadas
cron. Procure conteúdo semelhante agi.sh | bash > /dev/null. Se existir, exclua essa linha.grep -r "gi.sh | bash > /dev/null" /etc/cron* grep -r "gi.sh | bash > /dev/null" /var/spool/cron/* -
Execute o seguinte comando para verificar se o serviço
/lib/systemd/system/bot.serviceexiste.cat /lib/systemd/system/bot.service -
Se o serviço existir, execute o seguinte comando para verificar o arquivo
libsystem.soem/etc/ld.so.preload.cat /etc/ld.so.preload Após localizar o caminho do arquivo
libsystem.so, exclua o arquivo.-
No PowerShell, execute o seguinte comando para investigar processos suspeitos de criptomineração com base no uso da cpu.
Notaps | sort -des cpu While(1) {ps | sort -des cpu | select -f 15 | ft -a; sleep 1; cls} -
Execute o seguinte comando para visualizar o caminho do executável e os argumentos de linha de comando do processo de criptomineração.
Notawmic process where processid=xxx get processid,executablepath,commandline,name // xxx is the process PID Encerre o processo de criptomineração e limpe o arquivo do Trojan.
-
Execute o seguinte comando para verificar conexões em portas de rede suspeitas.
Notanetstat -ano | findstr xxx // xxx is the suspicious network port -
Execute o seguinte comando para verificar se o arquivo hosts do servidor contém o endereço do pool de mineração do programa de criptomineração.
Notatype C:\Windows\System32\drivers\etc\hosts -
Execute o seguinte comando para verificar se há tarefas agendadas definidas pelo programa de criptomineração.
Notaschtasks /query Crie snapshots para fazer backup de dados importantes no servidor. Para mais informações, consulte Criar um snapshot para um disco.
Reinicialize o disco do sistema: No console ECS, selecione a instância alvo e execute a operação Re-initialize System Disk. Esta ação apaga completamente o disco do sistema e o restaura ao estado inicial. Para mais informações, consulte Reinicializar um disco do sistema (redefinir um sistema operacional).
Use um snapshot para criar um novo disco em nuvem. Para mais informações, consulte Criar um disco a partir de um snapshot.
Anexe o disco em nuvem ao servidor com o sistema reinstalado. Para mais informações, consulte Anexar um disco de dados.
-
Faça login no servidor e copie apenas os dados de negócios (como código do site e arquivos de banco de dados) do disco de dados anexado.
ImportanteNão restaure nenhum arquivo executável, arquivo de configuração do sistema ou script do snapshot antigo para evitar reintroduzir backdoors.
Limpeza abrangente de Trojans, vírus, contas anormais, arquivos anormais, webshells, links ocultos e outros problemas no seu sistema.
Análise dos métodos de intrusão do invasor para determinar a causa raiz.
Orientação sobre fortalecimento de segurança.
Varra novamente: Use o recurso Antivirus ou Agentless Detection no Security Center para realizar uma varredura completa do servidor e confirmar que não há alertas.
Monitore o desempenho: Monitore continuamente a utilização da cpu do servidor para confirmar que retornou a um nível normal.
Ative a defesa proativa contra comportamento malicioso de host: O recurso de defesa proativa fornecido pelo Security Center pode interceptar com precisão programas de criptomineração, prevenindo incidentes antes que ocorram. Para mais informações, consulte Proactive Defense.
-
Reforce o controle de acesso:
Aplique o princípio do menor privilégio aos grupos de segurança: Configure o grupo de segurança do ECS para abrir apenas portas de negócios necessárias (como 80 e 443). Para portas de gerenciamento como SSH (22) e RDP (3389), garanta que estejam abertas apenas para endereços IP fixos e confiáveis (como sua rede corporativa ou IP de bastion host).
Política de senhas: Configure senhas fortes para sistemas de banco de dados ou sistemas de arquivos (MySQL, PolarDB, MaxCompute, Redis, NAS, OSS), consoles de gerenciamento de serviços (como BT-Panel, Nacos) e contas de usuário do sistema operacional (SSH, RDP). Limite o número de tentativas incorretas de senha para evitar intrusões por força bruta.
-
Gerenciamento de vulnerabilidades e patches:
Atualize prontamente: Aplique regularmente os patches de segurança mais recentes ao seu sistema operacional e softwares de aplicação (como servidores web e bancos de dados).
Varredura de vulnerabilidades: Use o recurso de varredura de vulnerabilidades no Security Center para descobrir e corrigir proativamente vulnerabilidades em seu sistema e aplicações.
Fortaleça a segurança da aplicação: Antes de implantar código de negócios, realize testes de segurança de código ou integre com um Web Application Firewall para defender contra ataques comuns OWASP, como injeção SQL, XSS, vulnerabilidades comuns de plugins de servidor web, uploads de Trojans e acesso não autorizado a recursos principais. Isso ajuda a prevenir o comprometimento do sistema através de vulnerabilidades de aplicação.
Segurança de credenciais: Evite codificar AccessKeys da Alibaba Cloud diretamente no código ou em arquivos de configuração. Use funções RAM ou funções RAM de instância para conceder permissões às aplicações, seguindo o princípio do menor privilégio. Para mais informações, consulte Usar credenciais com segurança.
Limpeza manual
Programas de criptomineração criam diversos backdoors de persistência, tornando sua remoção difícil. Se você encontrar um vírus de criptomineração sem uma assinatura do Security Center, adote as medidas a seguir para investigar e tratar o problema.
Este método envolve a modificação de arquivos e configurações. Antes de prosseguir, crie um snapshot dos discos do servidor para garantir a restauração dos dados em caso de erro operacional.
Sistemas Linux
Sistemas Linux (casos específicos de criptomineração)
Criptomineração disfarçada de AliyunDuns
Correção manual para Skidmap
Correção manual para Cleanfda
Exemplo:
# Restore modified commands
crondir='/var/spool/cron/'"$USER"
mv /bin/ps.original /bin/ps
mv /bin/top.original /bin/top
mv /bin/pstree.original /bin/pstree
# Restore editing permissions for scheduled task files
chattr -R -ia /var/spool/cron
chattr -ia /etc/crontab
chattr -R -ia /var/spool/cron/crontabs
chattr -R -ia /etc/cron.d
# Delete suspicious scheduled tasks and payloads
sed -i '/upat.sh/d' /etc/crontab
rm -rf /etc/cron.d/httpd2
rm -rf /etc/upat.sh
rm -rf /tmp/upat.sh
rm -rf /etc/httpd2
rm -rf /tmp/httpd2
# Delete suspicious public keys
sed -i '/cKtXBjj******hVI0K7b/d' ~/.ssh/authorized_keys
sed -i '/cKtXBjj******hVI0K7b/d' /root/.ssh/authorized_keys
Criptomineração da família Outlaw
Criptomineração da família kinsing
Sistemas Windows
Redefinir o sistema
Se o vírus infiltrou-se profundamente no sistema, o problema retorna após a limpeza manual ou o servidor não contém dados críticos de negócios, recomendamos esta opção. Sugerimos fortemente fazer backup de dados importantes antes de redefinir o sistema do servidor para garantir a limpeza completa do programa de criptomineração.
Adquirir serviço de resposta a emergências
A Alibaba Cloud oferece um Emergency Response Service onde engenheiros de segurança profissionais podem ajudar a resolver problemas como infecções por vírus. O serviço inclui:
Para mais informações, consulte Emergency Response Service.
Verificar a correção
Após a limpeza, valide os resultados e fortaleça o sistema para garantir a segurança e prevenir reinfecções.