先对一对症状:你的服务器可能中招了
被挖矿木马光顾的服务器,症状其实非常统一,对照这几条自查:
- CPU 长期 90% 以上,但你的业务明明没什么流量;
top里排在前面的是没见过的进程,名字五花八门:xmrig、kdevtmpfsi、kinsing,或者伪装成kworker、[sync_fd]这类系统进程的样子 - 带宽跑满,出方向流量异常大(矿机要连矿池,还要下载更新的恶意载荷)
- SSH 登录明显变慢,
/etc/passwd里多出奇怪的账号,或crontab里出现你从没写过的定时任务 - 阿里云控制台收到「检测到恶意代码执行」「异常登录」类告警——这条最准,很多人就是被告警叫醒的
挖矿木马本身不删数据,很多开发者觉得"就是费点 CPU,忍了"。但它带来的风险远不止算力:同一批入侵通道往往后续会植入勒索软件、窃取凭据,服务器一旦成了肉鸡还可能被用于攻击别人。所以发现即处置,别拖。
处置流程:按这个顺序来,别乱拔网线
处置的原则是先止血、再清创、后缝合。顺序错了容易前功尽弃。
第一步:止血——先隔离,再分析
确认中招后,第一件事不是删文件,而是切断攻击者的持续访问,同时保留现场:
- 在安全组里只保留你自己的管理端口(比如临时把 SSH 源地址限制为你的 IP),业务端口视情况临时收紧
- 如果泄露的是 AK/密钥类凭据,立刻去控制台禁用或轮换,这一步比杀进程更急
不建议直接重启或重置磁盘——现场没了,入侵入口都查不出来,过两天又被同一通道打进来。
第二步:定位——找出矿机和它的"水电"
# CPU 占用最高的进程
top -c
# 看进程对应的可执行文件位置
ls -l /proc/<PID>/exe
# 查网络连接,找出矿池地址
netstat -antp | grep ESTABLISHED
# 看是否有隐藏进程
ps auxf | less
常见套路要心里有数:木马经常用 ld.so.preload 做进程隐藏(top 里看不到,但 CPU 就是下不来),先检查:
cat /etc/ld.so.preload
# 有内容的话,清空它:echo "" > /etc/ld.so.preload
第三步:清创——挖出所有持久化点
杀进程只是暂时的,木马都有"复活甲"。挨个检查这些位置:
crontab -l # 当前用户定时任务
ls -la /etc/cron.d/ /var/spool/cron/
cat /root/.ssh/authorized_keys # 有没有多出来的公钥
systemctl list-units --type=service --state=running
ls -la /etc/systemd/system/ # 可疑 service 文件
cat ~/.bashrc /etc/profile | tail # 自启动脚本
每发现一个可疑项,先 cp 备份再删除(留证据),然后继续找。注意:定时任务里经常有"守护脚本",会检测矿机进程被杀后重新拉起,所以要先删持久化、再杀进程,顺序反了等于白干。
第四步:缝合——堵住入侵入口
处理完必须搞清楚它是怎么进来的,否则清完还会再来。云上服务器最常见的入口就这几个:
| 入口 | 典型特征 | 加固方式 |
|---|---|---|
| SSH 弱密码/被爆破 | /var/log/secure 里有海量失败登录 |
密钥登录、禁用密码、改默认端口 |
| Redis 未授权访问 | 开着 6379 且无密码 | 绑定内网、requirepass、禁危险命令 |
| 组件 RCE 漏洞 | 中招前刚曝过洞的中间件 | 及时升级,别裸奔公网 |
| AK 泄露 | 日志里发现陌生 IP 调用云 API | 最小权限、禁用长期 AK、用 RAM 角色 |
第五步:验证恢复
清理完成后观察 24 小时:CPU 回落正常、无陌生外联、定时任务不再"复活"。如果反复复活且找不到根源,最省事的路是快照留证后重置系统盘,按上面的加固清单重装一遍——比反复搏斗省时间。
加固清单:事后把门焊死
- SSH 改密钥登录 + 禁 root 密码登录 + fail2ban,十分钟的事,能挡掉 99% 的爆破
- 安全组默认拒绝,只开必须的端口
- 定期打补丁;面板类组件(宝塔、Redis、Docker API)绝不裸奔公网
- 开告警:这不是可选项。挖矿木马刚落地时都有明显特征,早一天发现就少折腾一天
关于告警和查杀,个人开发者手动维护一套入侵检测不现实,我的建议是直接用云厂商自带的主机安全产品。以阿里云云安全中心为例,接入后它做三件事:事前跑基线检查(弱口令、危险配置一次扫出来,给修复清单)、事中用 380+ 威胁检测模型盯挖矿/勒索/后门等风险事件并推送告警、事后支持病毒一键查杀和恶意进程隔离。服务器装个 Agent 就行,官方页面标称 CPU 占用低于 10%,对业务无感。支持阿里云、线下 IDC 和其他云的服务器统一接入,个人开发者把两三台机器挂上去管理,成本远低于自己搭监控。
产品页入口:阿里云云安全中心(版本和价格以官方页面实时展示为准,按量付费 0 元开通、先用后付,轻量使用可以先不买套餐)。
总结
挖矿木马处置记住三句话:先隔离再动手(安全组收紧+轮换凭据)、先删持久化再杀进程(顺序反了必复活)、堵入口比杀马重要(SSH 密钥登录、组件不裸奔公网、开启告警)。主机安全的钱不要省,一台服务器被木马消耗的电费和带宽费,够买好几年防护了。