今天同事说我服务怎么要 30 多秒才能打开,是不是哪儿有问题?
ssh 到 vps 上一看,原来 cpu 爆了,2 个莫名的进程占了将近 100%的 cpu,直接卡死
netstat 看了下,发现了一个奇怪的 ip, 163.172.204.213:8888, 果然有问题,
页面显示:
Mining server is Online for monero.crypto-pool.fr
访问了下 monero.crypto-pool.fr ,竟然做了某币矿工,套路啊套路。
看了下 root 的历史,异常命令如下
http://111.73.45.188:9090 页面如下:
不过想想这家伙要是不把 cpu 飙到 100,我还真不会注意,老哥猴车开得急了点了。
留帖以作纪念,有兴趣的同学可以看看这三个脚本是个啥原理