TOP云物理服务器特惠,CPU可选双路E5-2660(32核)、双路E5-2680v2(40核)、双路E5-2696/98 V4(88核)、双路Gold 6138(80核)、双路Platinum 8173(112核);
内存从32G-128G可选,带宽有单线、多线独享20M-200M,价格低至368元。
购买链接:https://c.topyun.vip/cart?fid=1&gid=236
云主机被植入挖矿病毒导致CPU爆满?排查与清除方法
当云主机CPU使用率突然飙升到90%以上,甚至长时间持续在100%,而业务并未出现对应的流量高峰时,极有可能已被植入挖矿病毒。挖矿程序会占用CPU进行超频运算以获取虚拟货币,导致服务器资源严重损耗,直接影响其他业务应用的正常运行,甚至导致系统崩溃或服务中断。更危险的是,挖矿病毒往往具备蠕虫化特点,在安全边界被突破后会向内网渗透,并在被入侵的服务器上建立持久化驻留机制,确保长期获利。清理不彻底会导致病毒反复感染,部分变种甚至会替换系统命令,执行正常系统命令时触发恶意脚本,增加清除难度。本文将系统讲解识别挖矿病毒的特征,并提供从紧急止损、根源分析到彻底清理的完整应急响应流程。
一、挖矿病毒的识别:你的服务器中招了吗?
挖矿病毒最明显的特征就是CPU被大量消耗,通过以下方法可以快速判断服务器是否已被入侵。
1. 查看CPU占用率
登录服务器,执行top -c命令,按P键(大写P)按CPU使用率降序排列,观察最前面的进程。如果某个未知进程长时间占用CPU资源,且进程名被伪装成随机字符串或看似正常的系统服务名(如kdevtmpfs、watchbog、systemct1、kworker等),基本可以判定为挖矿进程。同时,挖矿程序会占用CPU进行超频运算,导致CPU严重损耗,并且影响服务器上的其他应用。
2. 检查可疑网络连接
挖矿程序需要与矿池服务器进行通信以提交算力成果。执行ss -antp或netstat -antp命令,检查是否有与未知远程地址的大量连接,特别是常见矿池端口(如3333、5555、7775等)。如果发现大量ESTABLISHED状态的连接指向国外可疑IP,说明挖矿程序正在与矿池通信。
3. 接收安全告警
如果服务器安装了云安全中心等安全防护软件,当检测到挖矿程序、矿池通信行为或访问恶意域名等告警时,会发送告警通知。收到此类告警时应立即启动应急响应流程。
二、紧急止损:第一时间切断攻击链
发现服务器被植入挖矿病毒后,首要任务是快速止损,防止事态扩大。遵循”先止损隔离、再彻底查杀、最后加固防复发”的应急逻辑。
1. 网络隔离(推荐)
立即登录云服务器控制台,修改服务器所在安全组规则,将出方向规则设置为全部拒绝,仅保留对可信IP的远程登录端口(如SSH 22或RDP 3389)的访问权限。此操作可瞬间切断挖矿程序与矿池的通信,快速回落CPU占用。同时隔离内网关联资产,防止病毒通过漏洞批量横向渗透。
2. 终止恶意进程
对于已识别的高CPU占用恶意进程,执行kill -9 <PID>命令将其终止。但这仅是临时措施,若未清除其持久化机制,进程很可能会重启。因此必须同步排查并清理定时任务、自启动脚本等持久化配置。
3. 阻断恶意网络通信
使用iptables防火墙规则阻断服务器与可疑矿池地址之间的网络连接:
iptables -A INPUT -s 可疑矿池地址 -j DROP
iptables -A OUTPUT -d 可疑矿池地址 -j DROP
将命令中的”可疑矿池地址”替换为netstat -antp命令查到的可疑远程地址,可以临时阻断挖矿程序的网络通信。
三、深度清理:彻底清除病毒及持久化后门
挖矿病毒为了最大程度获取利益,会存放大量持久化后门,导致病毒难以清理或无法杀死。以下是一套系统性的深度清理步骤。
1. 清理计划任务
挖矿木马常通过计划任务实现定期下载(更新)并启动挖矿木马,如果仅清理挖矿进程和木马文件,无法根治且会出现挖矿反复的情况。排查以下计划任务文件,删除计划任务中的挖矿木马下载和启动任务:
- 查看当前用户计划任务:
crontab -l - 查看指定用户计划任务:
crontab -u username -l - 排查系统级计划任务文件:
/etc/crontab、/var/spool/cron/、/etc/anacrontab、/etc/cron.d/、/etc/cron.daily/、/etc/cron.hourly/等目录
2. 清除自启动服务项
挖矿木马会在系统中注册自启动服务,确保系统重启后自动运行。执行以下命令排查系统所有自启动服务:
systemctl list-unit-files | grep enabled
找到可疑服务的单元文件后,查看服务详细信息:
cat /etc/systemd/system/<可疑服务名>.service
发现恶意自启动服务项后,使用以下命令禁用并删除:
systemctl disable <服务名>
rm /etc/systemd/system/<服务单元文件>
同时排查/etc/rc.local、/etc/init.d/等路径下的自启动脚本。
3. 清除SSH公钥
挖矿木马通常会将黑客SSH公钥写入~/.ssh/authorized_keys文件中,以便黑客通过SSH免密登录受害主机,重新植入恶意文件。务必排查该文件,如果发现可疑公钥,立即删除。
4. 清除.so劫持
通过/etc/ld.so.preload文件设定预加载的.so文件,可以劫持常见的系统命令(如top、ps、netstat等),达到隐藏挖矿进程的目的。执行以下命令排查并清除:
cat /etc/ld.so.preload
echo > /etc/ld.so.preload
5. 清除恶意账号
部分挖矿木马家族会创建新的后门账号以长期控制受害主机。通过以下命令查看恶意账号并删除:
# 查看近期是否有创建账号行为
cat /var/log/audit/audit.log | grep useradd
# 通过/etc/passwd文件查看可疑账号
cut -d: -f1 /etc/passwd
# 关注近期创建的home目录
stat /home/可疑账号/
6. 防修改对抗
部分挖矿木马在写入计划任务、自启动等持久化文件后,会为对应文件设置不可更改的属性(chattr +i),防止持久化任务被删除。遇到此类情况,执行以下命令恢复文件属性后再删除对应任务:
chattr -i /etc/passwd
chattr -i /etc/crontab
7. 清除挖矿木马进程与文件
找到并记录挖矿进程的文件路径后,执行强制终止并删除文件:
# 获取进程文件路径
ls -al /proc/$PID/exe
# 终止进程
kill -9 $PID
# 删除进程对应文件
rm -f /path/to/executable
同时搜索并删除其他相关恶意文件,重点检查/tmp、/var/tmp、/dev/shm等目录下的隐藏文件。
四、安全加固:防止二次入侵
清理完成后,必须实施安全加固措施,防止再次被入侵。
1. 修改所有弱密码
立即修改SSH密码、数据库密码、面板后台密码等所有系统密码,使用强密码策略(12位以上,混合大小写字母、数字和特殊字符)。
2. 更新系统与软件补丁
执行yum update -y(CentOS)或apt update && apt upgrade -y(Ubuntu)更新系统补丁,修复已知漏洞。
3. 关闭不必要的高危端口
使用netstat -tlnp查看当前开放的端口,关闭非必要的服务。特别是高危端口如Redis 6379、Docker 2375、Elasticsearch 9200等,应避免暴露在公网。
4. 更换SSH默认端口并禁用密码登录
编辑/etc/ssh/sshd_config文件,修改Port 22为其他端口,建议启用SSH密钥认证并禁用密码登录,重启SSH服务生效。
5. 安装安全防护软件
建议安装云安全中心、EDR等主机安全防护产品,开启实时监控、病毒查杀、漏洞扫描等安全功能,建立常态化风险监测机制。
五、总结:挖矿病毒应急响应标准流程
面对挖矿病毒入侵,遵循”发现→止损→清理→加固”的应急响应模型,可以在最短时间内控制事态并恢复系统安全。
| 阶段 | 操作 | 关键命令/操作 |
|---|---|---|
| 发现 | 识别异常进程与网络 | top -c、netstat -antp |
| 止损 | 网络隔离与终止进程 | 安全组出方向拒绝、kill -9 <PID> |
| 清理 | 清除持久化后门 | 清理计划任务、自启动项、SSH公钥、.so劫持 |
| 加固 | 修复漏洞与强化安全 | 更新补丁、修改密码、关闭高危端口、安装安全软件 |
高性能服务器推荐:在完成挖矿病毒清理后,若你正在寻找一台稳定、高性能的物理服务器来承载核心业务,推荐使用 TOP云金牌物理服务器,CPU可选双路E5-2698 V4(88核)至双路Platinum 8173(112核),内存最高128G,带宽独享20M-200M,价格低至368元/月。所有资源全网独享,无虚拟化开销,自带50G-600G独享防御,从底层硬件层面保障业务运行的安全与稳定,有效防范各类网络攻击。




