2026-06-18 17:12 101

记一次服务器中毒清理全过程

昨天发现家里的迷你服务器风扇狂转、CPU 满载,登录一看发现被人植入了挖矿木马和远控后门。记录一下排查和清理的全过程。

症状

  • CPU 持续 100%,负载拉满
  • 内存几乎耗尽,1.8GB 内存只剩 100MB
  • 网速异常,大量上传流量
  • 风扇狂转散热片烫手

发现的恶意软件

1. XMRig 门罗币矿机

进程名伪装成系统服务,从 GitHub 下载 XMRig 二进制,连接矿池 pool.supportxmr.com 挖门罗币。CPU 全核 100% 跑满。

2. C2 远控木马

一个 Bash 脚本伪装成内核线程 [kworker],连接到 c2tools.caoyuanke.org 接收远程命令。攻击者可以通过这个后门在服务器上执行任意代码。具备开机自启、自动更新、进程伪装等能力。

3. 监控后门

攻击者安装了第二个哪吒监控 Agent,把设备接入到他们的面板 agent.fnos.hidns.co,实时监控 CPU、内存、网络状态。

4. PM2 进程守护

攻击者用 PM2 来管理恶意进程,确保挖矿和木马在系统重启后自动恢复。

入侵途径

排查后发现入口是弱密码 SSH 登录。root 密码不够强被暴力破解,攻击者直接 SSH 进来部署了整套恶意软件。他们还通过哪吒面板的远程命令功能持续下发挖矿指令。

清理过程

第一轮:杀进程、删文件、清理 systemd 服务。几分钟后全部复活。

第二轮:清除 crontab 持久化。依然复活。

第三轮:/etc/hosts 封锁 C2 域名和矿池。还是复活。

第四轮:彻底移除 PM2。消停很久,然后又开始。

第五轮:通过 /proc 追踪父进程链,发现是哪吒 Agent 在不停触发下载命令。

最终解决方案

  1. 禁用哪吒的远程命令执行
  2. 修改哪吒面板密码
  3. 更换 root 密码为强密码
  4. 删除 authorized_keys 中的攻击者后门密钥
  5. 清理 PM2 和相关文件
  6. hosts 封锁 C2 域名和矿池
  7. 移除哪吒 Agent
  8. 部署 frpc 看门狗(每分钟自检,断了自动拉起并 Bark 通知)

经验教训

  1. 不要用弱密码,root 密码至少 16 位随机字符
  2. 定期检查 crontab 和 systemd 服务
  3. 监控工具的远程命令功能要关掉
  4. 注意进程伪装,攻击者会把进程名改成内核线程名
  5. TCP 端口和进程定期扫描

现在的状态

  • CPU 空闲 90% 以上
  • 内存空闲 300MB 以上
  • 所有恶意服务已清除
  • frpc 看门狗每分钟自检
  • C2 域名和矿池已在 hosts 封锁

写这篇文章的时候服务器已经安静跑了一天,风扇终于不转了。

Tags: None

1 条评论

👻
鸡哈哈哈哈 06-26 21:10

您好

发表评论