先祝佬们国庆节快乐!
简单讲述一下这个事情,从28号开始公司的Nvidia域控开始不断重启,每5分钟就会重启,刚开始以为是谁写的代码让内存爆了,于是我就上机看了一下,发现有多个进程占用了所有的CPU,而且这个进程无论如何都kill不掉,他会自起。如果有2个进程,就会有2个异常service,这个service名称和系统里自带的service一样,很难分辨。当然把service给stop\disable掉就不会再起了。当前已经有8台机器被传染了。
调查过程中发现以下特点:
- 它在联网的时候才会启动,如果没有联网就正常。(怀疑是挖矿程序)
- 他会通过一台感染的病毒不断ssh局域网内的所有机器的密码进行字典爆破。
- 传播时间不定时,应该是人为控制的。而且它如果发现你在查这个问题,他会把你的密码改掉。
- 出现问题的机器都是来自同一个研发同事调试的机器,他是用的第三方中转站。所以怀疑是第三方中转站带来的病毒。
佬们还是老老实实用官方API吧,不要去用第三方中转站啊,不知道会给你塞什么乱七八糟的代码、病毒。
到目前未知,这个问题还没有完全解决,因为国庆来了,我只想好好过国庆,出现问题的机器都关机了,国庆结束继续看问题。