昨天发现家里的迷你服务器风扇狂转、CPU 满载,登录一看发现被人植入了挖矿木马和远控后门。记录一下排查和清理的全过程。
症状
- CPU 持续 100%,负载拉满
- 内存几乎耗尽,1.8GB 内存只剩 100MB
- 网速异常,大量上传流量
- 风扇狂转散热片烫手
发现的恶意软件
1. XMRig 门罗币矿机
进程名伪装成系统服务,从 GitHub 下载 XMRig 二进制,连接矿池 pool.supportxmr.com 挖门罗币。CPU 全核 100% 跑满。
2. C2 远控木马
一个 Bash 脚本伪装成内核线程 [kworker],连接到 c2tools.caoyuanke.org 接收远程命令。攻击者可以通过这个后门在服务器上执行任意代码。具备开机自启、自动更新、进程伪装等能力。
3. 监控后门
攻击者安装了第二个哪吒监控 Agent,把设备接入到他们的面板 agent.fnos.hidns.co,实时监控 CPU、内存、网络状态。
4. PM2 进程守护
攻击者用 PM2 来管理恶意进程,确保挖矿和木马在系统重启后自动恢复。
入侵途径
排查后发现入口是弱密码 SSH 登录。root 密码不够强被暴力破解,攻击者直接 SSH 进来部署了整套恶意软件。他们还通过哪吒面板的远程命令功能持续下发挖矿指令。
清理过程
第一轮:杀进程、删文件、清理 systemd 服务。几分钟后全部复活。
第二轮:清除 crontab 持久化。依然复活。
第三轮:/etc/hosts 封锁 C2 域名和矿池。还是复活。
第四轮:彻底移除 PM2。消停很久,然后又开始。
第五轮:通过 /proc 追踪父进程链,发现是哪吒 Agent 在不停触发下载命令。
最终解决方案
- 禁用哪吒的远程命令执行
- 修改哪吒面板密码
- 更换 root 密码为强密码
- 删除 authorized_keys 中的攻击者后门密钥
- 清理 PM2 和相关文件
- hosts 封锁 C2 域名和矿池
- 移除哪吒 Agent
- 部署 frpc 看门狗(每分钟自检,断了自动拉起并 Bark 通知)
经验教训
- 不要用弱密码,root 密码至少 16 位随机字符
- 定期检查 crontab 和 systemd 服务
- 监控工具的远程命令功能要关掉
- 注意进程伪装,攻击者会把进程名改成内核线程名
- TCP 端口和进程定期扫描
现在的状态
- CPU 空闲 90% 以上
- 内存空闲 300MB 以上
- 所有恶意服务已清除
- frpc 看门狗每分钟自检
- C2 域名和矿池已在 hosts 封锁
写这篇文章的时候服务器已经安静跑了一天,风扇终于不转了。
您好