MuskZhou

服务器被人放了门罗币的挖矿程序,有无佬遇到过

  •  
  •   MuskZhou · 12 days ago · 3286 views

    一下是 grok 的分析: 两个挖矿进程已经杀掉,/root/system-check 已删。当前负载约 0.33 ,内存从 6.9G 降到约 2.9G 。

    现在状态

    ┌────────────────────────────────┬────────────────────┐ │ 项目 │ 结果 │ ├────────────────────────────────┼────────────────────┤ │ systemx86 进程 │ 已退出,没有再起来 │ ├────────────────────────────────┼────────────────────┤ │ /root/system-check │ 已删除 │ ├────────────────────────────────┼────────────────────┤ │ cron / systemd / rc / ssh keys │ 没有挖矿自启 │ ├────────────────────────────────┼────────────────────┤ │ 全盘其它 xmrig / systemx86 │ 只剩这次这一套 │ └────────────────────────────────┴────────────────────┘

    这是什么

    伪装过的 XMRig 6.26.0 (门罗币):

    • 路径:/root/system-check/systemx86 (官方矿工改名) • 配置:config.json ,矿池 pool.supportxmr.com:443 • 钱包:86CqeAComozQ67JJGm1cgEWZms56cLogui2hmg5QZr6TVAABiLLv47iYgirYZzz16s9doatnUb4CoRbcBi975sCN3XAXF2A ,密码 server • 外连:107.167.83.34:443 • SHA256:97e9d04f493070f983d87f4e800d9abf085a585e2c72d5730b3ce5e88a23fe9f

    时间线

    1. 9 月 3 日 17:06:28 目录、二进制、配置在同一秒写入。马上开了两个进程。 17:19 内存耗尽,OOM 杀掉(当时一堆 curl + 两个 systemx86 )。首次落地用的是 curl 。

    2. 9 月 4 日 21:02 再次启动。/root/.wget-hsts 同一秒写入 github.com / raw.githubusercontent.com ,说明这次用 wget 打过 GitHub 。之后一直跑到今天被我们杀掉。

    3. Grok 对话里没有人要求“装挖矿”。PaiSearch 、Sub-Store 、PentAGI 、kejilion 的代码/脚本里也没有 xmrig 。

    是谁放上去的

    不是典型蠕虫(没有 crontab/systemd 自启,也没有 kinsing 一类残留)。是 root 在这台机上亲手(或通过 Grok 命令)放进去的。

    证据:

    • 进程环境是 Grok 工具包装器的 PATH: ./node_modules/.bin:/home/debian/PaiSearch/node_modules/.bin:/root/.grok/bin:... TERM=dumb ,cgroup 是 debian 的旧 SSH 会话 session-161 ( tmux 里那次 PaiSearch Grok ,always-approve )。 • 落地当时,116.232.117.22 的 debian 已经 sudo su 成 root ( pts/32 ,15:47–17:47 ),时间完全覆盖 17:06 。 • 重启当时,你这边 IP 82.158.225.164 在 20:55 登入;真正拉起进程的仍是旧 tmux/Grok 会话,不是新 SSH 。 • bash_history 里没有 xmrig / system-check ( Grok 跑的命令本来就不会进 history )。 • Grok 会话文件在 17:06 和 21:02 没有对应 transcript ,所以不能 100% 写成“某句对话让 Grok 去装的”,但正在跑的矿工环境变量就是 Grok 起的子进程。

    更可能的两种情况(可以同时成立):

    1. 有人在 root 下用脚本/curl+改名装好,再让 Grok 或后台命令拉起。
    2. tmux 里那次 PaiSearch Grok ( always-approve ) 直接起了进程,但没把那次命令写进 session 日志。

    不是 Docker 逃逸,也不是宝塔计划任务,kejilion 脚本里也没有挖矿逻辑。9 月 4 日上午打满 CPU 的是科技 lion 的 k ,那次矿工已经被 OOM 杀掉了。

    额外发现

    • /etc/cron.hourly/0:空文件,权限 rwsrwxrwt ,带 immutable 。删掉后会被很快重建。内容为空,cron 跑起来也不会挖矿,但说明还有东西在护着这个文件( 9 月 4 日 10:46 出现,和 kejilion 同一时段)。 • /root/flooder:8 月 26 日就有的 9.3M 可执行文件,和这次矿工不是同一套。 • SSH 是 debian 密码登录( authorized_keys 为空),日志里大量扫 root 密码。登入 IP 很多( 82.158.225.164 、116.232.117.22 、179.253.232.226 、38.175.103.105 等)。如果密码共用或泄露,别人 sudo su 就能动 root 。

    建议

    1. 改 debian 密码,关掉密码登录,改用 SSH key 。
    2. 确认 116.232.117.22 那天是不是你本人。
    3. 不要长期开着 always-approve 的 Grok 。
    4. 需要的话可以再处理:/etc/cron.hourly/0 的守护进程、以及 /root/flooder 是不是还要留。

    矿工二进制已经不在磁盘上,没有发现会自动再拉起来的服务。

    Need4more
        1
    Need4more  
       12 days ago
    说个题外话,佬这个称呼是什么梗?
    opengps
        2
    opengps  
       12 days ago
    习以为常,挖矿工具早就跟自动扫描自动爆破自动渗透工具结合了,甚至黑进你的这断脚本可能已经有些年头了,只是刚渗透到你的服务器而已
    dvazqcce
        3
    dvazqcce  
       12 days ago
    @Need4more 大佬的简称
    loveshuyuan
        4
    loveshuyuan  
       12 days ago
    现在都是 AI 自动攻击,防不胜防
    churchmice
        5
    churchmice  
       12 days ago via Android
    一通分析,也没啥有价值的玩意
    总有一天大家会发现这堆破 AI 很多时候就是在干 1+1 的事情
    MX0kLK
        6
    MX0kLK  
       12 days ago
    太正常了,所以要装探针,cpu100%基本就是中招了,直接重装系统吧,最干净。新系统记得做好定期备份数据,关闭 ssh 密码登陆啥的
    sora2blue
        7
    sora2blue  
       12 days ago
    ai 总结的消息不脱敏一下吗,服务器 ip 和登录 ip 全看光了
    investor
        8
    investor  
       12 days ago via iPhone
    @sora2blue 我理解 ip 曝光其实没啥
    zturns
        9
    zturns  
       12 days ago
    我的服务器被植入挖矿估计有 1 年了,一直 CPU 内存 100%,搭建的几个 WordPress 经常数据库掉线,ds v4 flash 涨价前接入 vps ,查了挖矿( XMRig ),连接矿池 142.248.80.25:10020 ,说是已跑 63 天,但是实际是我经常重启服务器导致计算中断,是 wordpress 被入侵,自从解决后服务器就没爆 CPU 了
    xing7673
        10
    xing7673  
       12 days ago
    2026 了
    推荐所有人都用 ssh key 登录主机
    激进一点我希望所有的云服务器都关闭密码登录
    members
        11
    members  
       12 days ago
    @Need4more 隔壁 Linux.do 会员之间的称呼。最近经常能在 v2 看到,凡是这么称呼的,大概率是在那边被封号了,但用户习惯没有改变。
    YaakovZiv
        12
    YaakovZiv  
       11 days ago
    配置 key 方式 ssh 可以避免一部分入方向攻击,配置 IP 白名单或者黑名单,可以阻塞一部分攻击源。配置出方向黑名单,可以阻塞一部分反向代理的攻击,入方向是可以拦截,但出方向最容易疏忽,我这边已经有案例,软件供应链里有异常组件,主动向外请求访问,然后沦陷。
    ggabc
        13
    ggabc  
       11 days ago
    @investor ip 曝光确实没啥,但你曝光这个 ip 。信息就不再是孤岛,有了关联性,攻击这个 ip 就是攻击你。
    正如你看到一张裸照完全不影响你生活,但你如果加一条信息关联性(那是你的裸照),那就来麻烦了
    ROCKY777
        14
    ROCKY777  
       11 days ago
    两个服务也中招挖矿程序了, 恶意组件 perfcc 、libgcwrap.so 注入器、隐藏容器运行时 wbin 、加壳载荷 .atmp 、cron 持久化, 最后让 claude 压制住了,cpu 目前正常, 没找到源头,也不知道怎么感染的
    sn0wdr1am
        15
    sn0wdr1am  
       11 days ago
    备份数据,扫毒。重装系统。
    Dk2014
        16
    Dk2014  
       11 days ago
    科技 lion

    你不会跑了啥一键脚本吧
    MuskZhou
        17
    MuskZhou  
    OP
       11 days ago
    @members 还真是,在 LD 同头像和用户名
    MuskZhou
        18
    MuskZhou  
    OP
       11 days ago
    @Dk2014 正解,偶然用过一次感觉还行蛮方便的就用了
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Privacy   ·   Solana   ·   935 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 93ms · UTC 19:17 · PVG 03:17 · LAX 12:17 · JFK 15:17
    ♥ Do have faith in what you're doing.