服务器被挖矿木马怎么办:CPU 飙满后的完整处置流程

简介: CPU 飙到 90% 不是业务火了,可能是被挖矿了。按隔离-定位-清创-缝合-验证五步完整处置,附持久化排查命令和事后加固清单。

先对一对症状:你的服务器可能中招了

被挖矿木马光顾的服务器,症状其实非常统一,对照这几条自查:

  • CPU 长期 90% 以上,但你的业务明明没什么流量;top 里排在前面的是没见过的进程,名字五花八门:xmrig、kdevtmpfsi、kinsing,或者伪装成 kworker、[sync_fd] 这类系统进程的样子
  • 带宽跑满,出方向流量异常大(矿机要连矿池,还要下载更新的恶意载荷)
  • SSH 登录明显变慢,/etc/passwd 里多出奇怪的账号,或 crontab 里出现你从没写过的定时任务
  • 阿里云控制台收到「检测到恶意代码执行」「异常登录」类告警——这条最准,很多人就是被告警叫醒的

挖矿木马本身不删数据,很多开发者觉得"就是费点 CPU,忍了"。但它带来的风险远不止算力:同一批入侵通道往往后续会植入勒索软件、窃取凭据,服务器一旦成了肉鸡还可能被用于攻击别人。所以发现即处置,别拖。

处置流程:按这个顺序来,别乱拔网线

处置的原则是先止血、再清创、后缝合。顺序错了容易前功尽弃。

第一步:止血——先隔离,再分析

确认中招后,第一件事不是删文件,而是切断攻击者的持续访问,同时保留现场:

  • 在安全组里只保留你自己的管理端口(比如临时把 SSH 源地址限制为你的 IP),业务端口视情况临时收紧
  • 如果泄露的是 AK/密钥类凭据,立刻去控制台禁用或轮换,这一步比杀进程更急

不建议直接重启或重置磁盘——现场没了,入侵入口都查不出来,过两天又被同一通道打进来。

第二步:定位——找出矿机和它的"水电"

# CPU 占用最高的进程
top -c

# 看进程对应的可执行文件位置
ls -l /proc/<PID>/exe

# 查网络连接,找出矿池地址
netstat -antp | grep ESTABLISHED

# 看是否有隐藏进程
ps auxf | less

常见套路要心里有数:木马经常用 ld.so.preload 做进程隐藏(top 里看不到,但 CPU 就是下不来),先检查:

cat /etc/ld.so.preload
# 有内容的话,清空它:echo "" > /etc/ld.so.preload

第三步:清创——挖出所有持久化点

杀进程只是暂时的,木马都有"复活甲"。挨个检查这些位置:

crontab -l                          # 当前用户定时任务
ls -la /etc/cron.d/ /var/spool/cron/
cat /root/.ssh/authorized_keys      # 有没有多出来的公钥
systemctl list-units --type=service --state=running
ls -la /etc/systemd/system/         # 可疑 service 文件
cat ~/.bashrc /etc/profile | tail   # 自启动脚本

每发现一个可疑项,先 cp 备份再删除(留证据),然后继续找。注意:定时任务里经常有"守护脚本",会检测矿机进程被杀后重新拉起,所以要先删持久化、再杀进程,顺序反了等于白干。

第四步:缝合——堵住入侵入口

处理完必须搞清楚它是怎么进来的,否则清完还会再来。云上服务器最常见的入口就这几个:

入口 典型特征 加固方式
SSH 弱密码/被爆破 /var/log/secure 里有海量失败登录 密钥登录、禁用密码、改默认端口
Redis 未授权访问 开着 6379 且无密码 绑定内网、requirepass、禁危险命令
组件 RCE 漏洞 中招前刚曝过洞的中间件 及时升级,别裸奔公网
AK 泄露 日志里发现陌生 IP 调用云 API 最小权限、禁用长期 AK、用 RAM 角色

第五步:验证恢复

清理完成后观察 24 小时:CPU 回落正常、无陌生外联、定时任务不再"复活"。如果反复复活且找不到根源,最省事的路是快照留证后重置系统盘,按上面的加固清单重装一遍——比反复搏斗省时间。

加固清单:事后把门焊死

  • SSH 改密钥登录 + 禁 root 密码登录 + fail2ban,十分钟的事,能挡掉 99% 的爆破
  • 安全组默认拒绝,只开必须的端口
  • 定期打补丁;面板类组件(宝塔、Redis、Docker API)绝不裸奔公网
  • 开告警:这不是可选项。挖矿木马刚落地时都有明显特征,早一天发现就少折腾一天

关于告警和查杀,个人开发者手动维护一套入侵检测不现实,我的建议是直接用云厂商自带的主机安全产品。以阿里云云安全中心为例,接入后它做三件事:事前跑基线检查(弱口令、危险配置一次扫出来,给修复清单)、事中用 380+ 威胁检测模型盯挖矿/勒索/后门等风险事件并推送告警、事后支持病毒一键查杀和恶意进程隔离。服务器装个 Agent 就行,官方页面标称 CPU 占用低于 10%,对业务无感。支持阿里云、线下 IDC 和其他云的服务器统一接入,个人开发者把两三台机器挂上去管理,成本远低于自己搭监控。

产品页入口:阿里云云安全中心(版本和价格以官方页面实时展示为准,按量付费 0 元开通、先用后付,轻量使用可以先不买套餐)。

总结

挖矿木马处置记住三句话:先隔离再动手(安全组收紧+轮换凭据)、先删持久化再杀进程(顺序反了必复活)、堵入口比杀马重要(SSH 密钥登录、组件不裸奔公网、开启告警)。主机安全的钱不要省,一台服务器被木马消耗的电费和带宽费,够买好几年防护了。

相关文章
|
8天前
|
人工智能 JSON API
全网刷屏的 Jev 模型正式开放!一手实战测评 + 保姆级教程
全网爆火的 Jev 模型是什么?有什么用?怎么使用?怎么接入 AI 编程工具?效果真的好么?傻子可懂的 Jev 保姆级实战教程 + 项目实战测评来啦
7354 12
|
6天前
|
人工智能 测试技术 API
最近全网爆火的 Jev 到底是什么?适合干什么、怎么用,一篇讲透!
Jev是TypeSafe AI推出的“系统一模型”,不生成文本,专做毫秒级结构化决策:Choice(多选)、Score(打分)、Noul(是非概率)。响应快193倍、成本低444倍,适合工单路由、内容审核、测试定级等高频判断场景。
1542 4
最近全网爆火的 Jev 到底是什么?适合干什么、怎么用,一篇讲透!
|
7天前
|
人工智能 并行计算 PyTorch
秋叶 ComfyUI 2026 整合包 v3.2 完整部署教程:Python 3.13 + Torch 2.13 全栈升级
秋叶aaaki ComfyUI 2026年8月整合包v3.2正式发布!全面升级Python 3.13.11、PyTorch 2.13.0+cu130及ComfyUI v0.30.2,原生支持MiniMax H3、Wan 2.2、Qwen-Image-2.1等2026主流音视频/图像模型,解压即用,无需环境配置。
986 7
|
3天前
|
人工智能 JavaScript 芯片
DeepSeek 官方偷偷上传 Harness 桌面端安装包,我已经用上了。。附最新下载地址
DeepSeek Harness 官方的桌面端安装包被网友扒出来了,2 分钟讲明白如何使用,体验如何,适合作为 AI 编程工具么?附最新 Windows 和 Mac 双端的下载地址
1177 1
|
20天前
|
人工智能 自然语言处理 安全
阿里云千问办公 QwenWork详细介绍:产品核心能力、典型场景、价格及常见问题解答
千问办公是阿里云推出的一站式AI办公平台,主打"不止于对话,更注重交付",依托通义千问旗舰大模型,用户一句话即可完成数据分析、PPT生成、视频剪辑等复杂任务,直接输出可用成果。产品深度打通钉钉生态与企业OA,覆盖桌面端、网页端,提供企业标准版198元/人/月等多档订阅方案,新用户注册即赠2000积分,适配工程师、HR、财务等多职业办公场景,成为能动手干活的"全能AI同事"。
3568 10
|
14天前
|
缓存 IDE Java
【保姆级】Android Studio下载、安装和汉化教程(2026最新)
Android Studio 是 Google 官方推出的免费 Android 应用开发集成环境,基于 IntelliJ IDEA,内置模拟器、调试器、性能分析及 Compose 界面工具,功能全面,文档丰富,是安卓开发首选工具。(239字)
1601 1
|
4天前
|
编解码 缓存 PyTorch
16G 显卡能跑 Qwen-Image 2.1 吗?
9月20日,阿里Qwen开源Qwen-Image-2.1:7B DiT图像模型+8B文本编码器+VAE,单模型支持文生图与图像编辑,原生输出2K PNG(含Alpha通道),支持10张参考图。在自建Qwen-Image-Bench达60.28分(开源模型第一),GenAI Showdown文生图排名7/15。16G显存可跑1024×1024(需INT8量化+ComfyUI优化),但2K需24G以上。注意其Qwen Research License限非商业用途。
501 1
|
5天前
|
人工智能 编解码 并行计算
MiniMax-H3 一键整合包技术文档:8G 显存运行 AI 漫剧制作 —— 角色替换 / 动作迁移 / 文图生视频部署与调参指南
MiniMax H3 是 MiniMax 开源的全模态视频生成模型,支持文/图/音/视多条件输入,输出最高2K、15秒带双声道音频视频。本文档详述其Int8量化版在8GB显存下的本地一键部署、三段式工作流(EDIT/REPLACE/CONTINUE)、参数调优及常见问题排查。(239字)

热门文章

最新文章