挖矿程序如何处理最佳实践

网站编辑2022-03-30 14:26:35383

  本文以挖矿程序为例,介绍云安全中心在处理挖矿病毒的事前、事中、事后所提供的安全告警、拦截查杀、溯源分析等服务。
  前提条件
  请在资产中心页面的服务器页签下,查看服务器的客户端(即云安全中心Agent)状态是否为开启,只有云安全中心客户端的状态为开启,云安全中心才能防护该服务器。
  如果服务器的客户端状态为暂停保护,则说明该服务器上的客户端已被关闭,云安全中心无法为该服务器提供保护。您需要为该服务器开启保护。具体操作,请参见开启和关闭服务器保护状态。
  如果服务器的客户端状态为离线,则说明该服务器上尚未安装云安全中心Agent,云安全中心无法为该服务器提供保护。您需要为该服务器安装云安全中心Agent。具体操作,请参见安装Agent。
  如果您已为服务器成功安装云安全中心Agent,但在云安全中心控制台上该服务器的客户端状态仍为离线,您需要排查客户端离线的原因。具体操作,请参见Agent离线排查。
  限制条件
  请确保您使用的是云安全中心防病毒版、高级版、企业版或旗舰版。防病毒版、高级版、企业版或旗舰版才支持对您服务器中的挖矿程序进行处理。免费版仅支持安全告警检测,不支持安全告警处理。您可以通过购买云安全中心防病毒版、高级版或企业版来使用安全告警处理的功能。更多信息,请参见文档购买云安全中心。
  点击此处立即购买云安全中心
  免费试用
  云安全中心为免费版用户提供7天免费试用旗舰版的活动。
  如果您未购买过云安全中心,您还可以通过申请免费试用云安全中心的旗舰版,使用旗舰版处理挖矿程序。开通免费试用云安全中心旗舰版的具体介绍,请参见文档开通免费试用。
  点击此处免费试用云安全中心
  挖矿程序的特征
  挖矿程序会占用CPU进行超频运算,导致CPU严重损耗,并且影响服务器上的其他应用。
  挖矿程序还具备蠕虫化特点,当安全边界被突破时,挖矿病毒会向内网渗透,并在被入侵的服务器上持久化驻留以获取最大收益。
  挖矿程序具有联动作用,在清理过程中会存在处理不及时或清理不干净导致挖矿病毒反复发生、出现恶意脚本替换系统命令,从而导致执行系统命令时触发恶意脚本执行(例如:xorddos)。因此,需要在挖矿程序的一个执行周期内,尽快将被入侵服务器上的木马程序和持续化后门清理干净,否则容易导致挖矿病毒频繁复发。
  如何判断资产中是否存在挖矿威胁
  如果您服务器的CPU使用率明显升高,例如达到80%以上,并且出现未知进程持续向外发送网络包的情况,可以判定您的服务器中存在挖矿威胁。详细内容,请参见如何判断资产中是否存在挖矿威胁?。
  云安全中心用户处理挖矿程序
  登录云安全中心控制台安全告警页面。
  在安全告警列表中定位到挖矿程序,单击操作列的处理。
  当出现挖矿事件时,云安全中心会产生挖矿程序的告警事件。
  对确认需要查杀的挖矿程序,选中病毒查杀、隔离该进程的源文件并单击立即处理,防止该程序再次启动。
  对挖矿事件产生的其他衍生告警(例如:矿池通信行为),执行阻断操作。
  云安全中心通过生成对应的策略防止服务器访问矿池,确保您有充足的时间对安全事件进行处理。

  查看进程行为异常告警,确认是否存在异常的计划任务。


  开启病毒拦截功能。

  针对无法及时清理服务器上残留的挖矿程序或清理不干净导致复发的情况,云安全中心提供的病毒拦截功能可对挖矿程序进行精准拦截,在事前抑制挖矿事件的发生。如何开启病毒拦截功能,请参见主动防御。


  您可以使用云安全中心的病毒防护功能,随时扫描并清理隐藏在主机中的恶意文件。具体操作,请参见扫描病毒。

  您还可以通过云安全中心提供的入侵溯源功能,详细了解挖矿程序入侵的过程和链路。


最新推荐

右侧广告图1
右侧广告图2