阿里云国际代理商:阿里云ECS 收到异地登录与挖矿告警怎么办?
版权声明:本文内容由阿里云实名注册用户自发贡献,版权归原作者所有,阿里云开发者社区不拥有其著作权,亦不承担相应法律责任。具体规则请查看《阿里云开发者社区用户服务协议》和《阿里云开发者社区知识产权保护指引》。如果您发现本社区中有涉嫌抄袭的内容,填写侵权投诉表单进行举报,一经查实,本社区将立刻删除涉嫌侵权内容。
本文由阿里云国际云服务器代理商:翼龙云yilongcloud撰写。
前提:确认不是自己团队人员登录;挖矿只杀进程治标,必须清理后门 / 重置系统。
步骤 1:紧急止损(控制台操作,优先做)
进入 ECS 控制台,修改实例安全组:22/3389 端口仅放行己方办公 IP,临时拒绝陌生 IP 入站;必要时出方向全部拒绝,切断挖矿程序连接矿池。
控制台在线重置实例密码 / 替换 SSH 密钥,禁用密码登录,只使用密钥登录。
记录告警里的攻击源 IP,安全组拉黑该 IP。
步骤 2:云安全中心处理告警(国际站选非中国内地区域)
打开云安全中心控制台→检测响应→告警,定位异地登录、挖矿告警事件。
挖矿告警选择病毒查杀执行处理;同步查看登录日志,确认入侵账号、登录时间、源 IP。
免费版无查杀能力,可开通 7 天试用;反复告警建议直接重置系统盘。
步骤 3:登录服务器排查清理(Linux)
查看异常登录日志、可疑新增系统用户,删除陌生账号。
看 CPU 高占用进程,kill‑9 PID杀掉挖矿进程(仅临时停止)。
检查定时任务 crontab、/tmp、/var/tmp等目录,删除恶意脚本、后门文件。
只杀进程,定时任务 / 后门还在,过一会挖矿会再次启动。
步骤 4:彻底根除(二选一,重要)
方案 A:重要业务,备份纯净业务数据,重置系统盘,重装系统,最稳妥,清除所有后门挖矿残留。
方案 B:业务不能重启,完整全盘查杀,逐条清理定时任务、后门,持续观察 24 小时 CPU、告警。
步骤 5:事后加固防止再次中招
SSH 关闭密码登录,仅密钥登录;22 端口不对外 0.0.0.0/0 开放,限制源 IP。
云监控配置 CPU 异常、异常登录告警。
修复系统漏洞,定期更新系统组件。
常见踩坑提醒
只杀挖矿进程,不清理定时任务、后门,会反复复现告警。
告警里的登录地点是代理 IP,以告警详情里源 IP 为准,不要只看地理位置。
如果实例被安全管控冻结,安全管控事件页面自助解锁,但必须彻底清理挖矿,二次触发将无法自助解锁。