• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

某局点iMC PLAT 所在Windows系统因为中了挖矿病毒导致iMC连接数据库异常

2020-06-30 发表
  • 0关注
  • 0收藏 1562浏览
粉丝:4人 关注:0人

组网及说明

 略。

问题描述

  某局点反馈会随机出现iMC 的智能部署监控代理会出现连接数据库异常,在连接数据库的详细信息里面提示如下报错:


com.microsoft.sqlserver.jdbc.SQLServerException: 通过端口 1433 连接到主机 127.0.0.1 的 TCP/IP 连接失败。错误:“No buffer space available (maximum connections reached?): connect。请验证连接属性。确保 SQL Server 的实例正在主机上运行,且在此端口接受 TCP/IP 连接,还要确保防火墙没有阻止到此端口的 TCP 连接。”。 

 at com.microsoft.sqlserver.jdbc.SQLServerException.makeFromDriverError(SQLServerException.java:190) 

 at com.microsoft.sqlserver.jdbc.SQLServerException.ConvertConnectExceptionToSQLServerException(SQLServerException.java:241) 

 at com.microsoft.sqlserver.jdbc.SocketFinder.findSocket(IOBuffer.java:2243) 

 at com.microsoft.sqlserver.jdbc.TDSChannel.open(IOBuffer.java:491) 

  

 at com.microsoft.sqlserver.jdbc.SQLServerConnection.connectHelper(SQLServerConnection.java:1309) 

 at com.microsoft.sqlserver.jdbc.SQLServerConnection.login(SQLServerConnection.java:991) 

 at com.microsoft.sqlserver.jdbc.SQLServerConnection.connect(SQLServerConnection.java:827) 

 at com.microsoft.sqlserver.jdbc.SQLServerDriver.connect(SQLServerDriver.java:1012) 

 at java.sql.DriverManager.getConnection(DriverManager.java:582) 

 at java.sql.DriverManager.getConnection(DriverManager.java:154) 

 at com.h3c.imc.deploy.dma.EnvPanel.a(EnvPanel.java:1144) 

 at com.h3c.imc.deploy.dma.EnvPanel.F(EnvPanel.java:1097) 

 at com.h3c.imc.deploy.dma.EnvPanel.a(EnvPanel.java:128) 

 at com.h3c.imc.deploy.dma.az.run(EnvPanel.java:627) 

过程分析

根据数据库连接失败的提示可以明显看到时因为iMC通过端口 1433 连接到主机 127.0.0.1 的 TCP/IP 连接失败。错误:“No buffer space available (maximum connections reached?): connect。请验证连接属性。确保 SQL Server 的实例正在主机上运行,且在此端口接受 TCP/IP 连接,还要确保防火墙没有阻止到此端口的 TCP 连接。”。

此种情况很多情况下是因为socket句柄连接过多导致,可以通过如下反复排查:

1、下载 ***.***/zh-cn/sysinternals/downloads/handle

 运行Handle.exe -a afd > result.txt

 收集result.txt

文件下载和分析方法,可以参考此案例:https://zhiliao.h3c.com/Theme/details/93574

2、在收集的result文件中可以看到Syste64.exe程序占了1023条数据,占据了大部分的连接



3、通过查看Windows的任务管理器发现此进程时有时无,非常异常,无法确定具体什么服务和进程引起。

4、通过查找文件,可以看到此文件是在C盘的Windows\Fonts 目录下,这个目录是Windows存放字体的目录,一般删除是不影响IMC和系统运行的。



5、强制删除的时候回提示报错,提示有程序正在运行此文件,显示此文件是XMRing miner


6、通过此文件到网上搜索都是显示是挖矿病毒,说明Windows系统中了挖矿病毒了。


从以上分析能确定是Windows系统可能在4月18号(病毒文件的创建时间)就被下了挖矿病毒,此病毒有时会建立很多会话,从而占用很多连接,将TCP的连接数占满,进而导致iMC 连接数据库的时候因为连接数满而无法连接数据库。


解决方法

通过以上分析,要解决此问题需要消灭挖矿病毒,保证IMC正常使用。

第一步:可以参考网络上的方法尝试进行修复;

第二步:如还不能解决,可尝试先将iMC的数据通过dbman进行备份,然后安装杀毒软件进行全盘查杀(如果因为IMC本身的文件也被感染了导致文件被杀毒软件删除,进而导致iMC无法正常使用,需要重新安装iMC),如果消灭病毒之后iMC能正常使用即问题解决;

第三步:如使用全盘查杀还是不能彻底消灭病毒,在备份好iMC的数据之后,请将硬盘进行格式化,然后重新安装系统、数据库、iMC,切记安装的数据库和IMC版本和当前的一致,之后进行数据修复和license文件的导入(只是重装操作系统,不会影响license,所以使用之前的license文件重新注册即可)。

该案例对您是否有帮助:

您的评价:1

若您有关于案例的建议,请反馈:

0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作