理智青年 (@JackyWoW) 在 关于公司nvidia域控出现蠕虫病毒 中发帖
先祝佬们国庆节快乐!
简单讲述一下这个事情,从28号开始公司的Nvidia域控开始不断重启,每5分钟就会重启,刚开始以为是谁写的代码让内存爆了,于是我就上机看了一下,发现有多个进程占用了所有的CPU,而且这个进程无论如何都kill不掉,他会自起。如果有2个进程,就会有2个异常service,这个service名称和系统里自带的service一样,很难分辨。当然把service给stop\disable掉就不会再起了。于是就让IT看这个问题,说是蠕虫病毒。
调查过程中发现以下特点:
它在联网的时候才会启动,如果没有联网就正常。(怀疑是挖矿程序)
他会通过一台感染的病毒不断ssh局域网内的所有机器的密码进行字典爆破。
传播时间不定时,应该是人为控制的。
出现问题的机器都是来自同一个研发同事调试的机器,他是用的第三方中转站。所以怀疑是第三方中转站带来的病毒。
佬们还是老老实实用官方AP...