当前位置: 首页 > news >正文

服务器遭遇 XMRig 挖矿程序入侵排查与清理全记录

一、异常察觉

我的服务器配置本就不高,仅用于博客搭建,日常访问量也不大。但某天明显感觉服务器异常卡顿,通过 top 命令查看,发现 CPU 长期高负载,xmrig 进程疯狂占用资源,初步判断遭遇挖矿程序入侵。

二、XMRig是什么

XMRig 是专为门罗币(XMR)设计的 高性能 CPU 挖矿软件 ,基于 cpuminer-m 开发,还优化了容器环境运行能力,会疯狂榨取系统资源挖取加密货币,属于典型的 “资源小偷”。


三、挖矿进程追踪

1、进程定位

用 ps -ef | grep xmrig 命令一查,果然!xmrig 进程正以 root 高权限运行,肆无忌惮占用系统资源搞挖矿运算。

2、自启动溯源

1. 系统服务检查

  • 执行systemctl list-unit-files --state=enabled排查开机自启服务,未直接找到xmrig相关服务,但后续发现恶意创建的c3pool_miner.service服务,配置文件中明确ExecStart=/usr/workspace/xmrig --config=/usr/workspace/config.json,用于实现挖矿程序自启动。

2. 定时任务挖掘

  • 检查/etc/crontab/etc/cron.d/等定时任务目录。发现/etc/cronta最后一项每分钟都执行的任务,比较可疑,删除掉

3. 启动脚本排查

  • 查看~/.bashrc/etc/rc.local等文件,确认是否存在恶意启动xmrig命令,防止挖矿程序通过用户登录脚本或系统启动脚本自启。

四、清理与修复过程

1、紧急终止进程

使用sudo kill -9 <PID> ( <PID> 为 xmrig 进程 ID )强制终止挖矿进程,暂时缓解 CPU 高负载问题。

2、删除恶意服务与程序文件

1. 服务清理:
c3pool_miner.service,依次执行:

sudosystemctl stop c3pool_miner.service# 停服务sudosystemctl disable c3pool_miner.service# 禁用自启sudorm/etc/systemd/system/c3pool_miner.service# 删配置文件sudosystemctl daemon-reload# 重载系统服务配置

2. 删光程序文件
根据服务配置路径,找到 /usr/workspace/ 下的 xmrig 程序和 config.json ,执行:

sudorm-rf/usr/workspace/xmrigsudorm-rf/usr/workspace/config.json

3、预防复发措施

  1. 密码重置:改 root、sudo 用户及数据库密码,提升账号安全性,让攻击者 “进不来”。
  2. 端口收紧:只开放必要端口(如 Web 服务的 80、443 ),用防火墙限制无关连接,减少入侵入口。
  3. 系统更新:定期 sudo apt update、sudo apt upgrade ,及时打补丁、修漏洞,让系统 “无懈可击”。

五、总结与反思

这服务器遭遇xmrig挖矿程序入侵,暴露出系统安全防护存在不足。后续需加强服务器安全管理,定期进行安全检查与漏洞扫描,及时更新系统和软件,严格管控端口与服务,提升服务器整体安全性,避免再次遭受类似恶意程序攻击。

http://www.cnnetsun.cn/news/1498742.html

相关文章:

  • 周红伟:Harness Agent工程技术:在智能体优先的世界中利用 Codex
  • Arm发展史:CEO讲清Agentic AI为什么把CPU又推回了舞台中央
  • Ubuntu 20.04上RealVNC Server的3种运行模式详解:虚拟、服务、用户模式怎么选?
  • Claude自动化教程,Claude深夜偷爬你的微信:零API纯视觉秒回99+群聊,Mac已沦陷!
  • 纺织抗菌,选对材料才关键
  • Claude Code 进阶功能全解析
  • Alice-Tools高效处理游戏文件全流程指南:3大场景+5个实战技巧
  • SketchUp STL 3D打印全流程解决方案:从基础操作到进阶开发指南
  • 【研报261】2026年车家互联产业应用技术研究:智能网联与智能家居协同
  • 基于编队领航跟随+人工势场法避障的多智能体编队动态避障、集结和保持队形控制程序
  • 收藏必备!小白程序员快速入门大模型:RAG技术演进全景图
  • 深度解析 last30days-skill:让 AI Agent 成为跨平台趋势猎手的开源利器
  • MybatisPlus批量插入避坑指南:从10万到百万条数据的性能飞跃
  • Linux-Linux的基础指令4
  • hass-xiaomi-miot 集成配置与固件兼容性管理实践指南
  • Allegro Orcad 生成网表方法
  • SDMatte效果对比图谱:SDMatte/RemBG/BackgroundMattingV2在玻璃场景PK
  • springMVC-常见视图组件与RESTFul编程风格
  • 深入解析WIFI中EAP-TLS认证流程与安全机制
  • 7 年加班 1 分都没有?猝死程序员妻子:已申请公开 CVTE “不定时工作制”文件
  • OpenClaw 实战:3 分钟打造一个真正能「干活」的 AI 员工
  • AIGlasses_for_navigation性能调优:剖析LSTM模块对时序轨迹预测的贡献
  • DCT-Net人像卡通化模型GPU镜像一键部署教程:3步实现AI艺术创作
  • WP-Hackademic.RTB1
  • 2026整家定制一线品牌选购报告:基于物理指标与国标数据的多维交叉验证
  • OpenClaw怎么搭建?2026年3月OpenClaw(Clawdbot)在腾讯云一键部署超全攻略
  • Compiler Explorer:开发者工具中的汇编可视化与代码分析指南
  • 你好吗吗吗吗吗
  • 当ChatGPT开始‘胡说八道’:普通人也能看懂的LLM幻觉避雷手册
  • 用Python从零实现一个天气预测模型:马尔可夫链实战(附完整代码)