1. 挖矿病毒入侵的典型症状与初步判断
去年处理某企业服务器时,发现CPU长期满载但业务量并未增加,最终定位到是挖矿病毒作祟。这类病毒通常会有以下明显特征:
- CPU/GPU异常负载:通过top命令查看,发现不明进程长期占用90%以上CPU资源
- 异常网络连接:netstat -antp显示与非常用IP地址建立加密连接
- 可疑定时任务:crontab -l中出现非常规的下载执行脚本
- 隐藏进程:ps -aux发现进程名伪装成常见系统进程(如kworker、kswapd等)
关键判断技巧:在业务低峰期对比历史监控数据,若CPU使用率曲线与业务量不匹配,十有八九是挖矿程序在作怪。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 应急处理四步走:从隔离到清除
2.1 立即隔离感染主机
首先通过物理拔网线或防火墙规则切断网络:
bash复制# 紧急断开所有外部连接(慎用!)
iptables -P INPUT DROP
iptables -P OUTPUT DROP
注意:生产环境需评估业务影响,优先采用vlan隔离或安全组策略
2.2 定位恶意进程
使用增强版进程检查命令:
bash复制ps -eo pid,ppid,cmd,%mem,%cpu --sort=-%cpu | head -20
重点关注:
- 异常高的CPU占用进程
- 父进程为非常见init(1)的进程
- 进程路径在/tmp或/dev/shm等临时目录
2.3 清除顽固病毒文件
找到病毒文件后,不要直接rm删除:
bash复制# 先取消执行权限
chmod -x /tmp/.X11-unix/.rsync/c
# 再锁定文件防止再生
chattr +i /tmp/.X11-unix/.rsync/c
# 最后彻底删除
shred -zu /tmp/.X11-unix/.rsync/c
2.4 清理病毒持久化入口
检查所有自启动项:
bash复制# 系统服务
systemctl list-unit-files --state=enabled
# 定时任务
ls -la /etc/cron* /var/spool/cron/
# 用户启动项
ls -la ~/.config/auto
