哪吒面板投毒

宏达 2026-06-17 10:49 1

好多些都中招了。 表现为高cpu占用,高外发连接数

1,会在根目录下新建/nezha/再拉起一个进程,并注册了服务。

2, 并且也植入xmrig木马,跑挖矿。

3, 会有守护往/root/.ssh/authorized_keys加入 **** gary@gary的信息

4, 在/tmp目录下有download.sh,拉起一个systemlog服务。

5, 在/tmp 下会 b 可执行文件,也有xmrig的软件包 安装在/usr/local/bin/xmrig下。

解决办法:

1 能进系统的,把哪吒面板,systemlog,b,xmrig 全给kill掉。

2 把服务disable掉:哪吒面板,systemlog。

3 清除残留文件。

4 删除多余的/root/.ssh/authorized_keys

5 做好安全防护。

如果因为cpu拉太高无法ssh,进管理后台,进入救援模式,先删除掉/usr/local/bin/xmrig/tmp/b ,/opt/systemlog/SystemLog 就可以正常进入系统。(记得挂载你的正常的盘)


它家的官网打不开ฅU•ﻌ•Uฅ

最新回复 (5)
  • 晨旭 06-17 10:57
    1

    是刚出了漏洞,没修的会中招



    CVE-2026-53519

    影响低于 2.0.13 所有版本

    代码在判断 URL 是否为前端静态资源请求时,错误地使用了 strings.HasPrefix (简单子字符串前缀匹配)而非严格的路径段匹配。攻击者可通过构造特殊的 URL (如 /dashboard../data/config.yaml )绕过安全检查,利用路径遍历读取服务器上的敏感配置文件

    无需任何身份验证,攻击者可获取配置文件中的 jwt_secret_key 。利用该密钥,攻击者可伪造管理员 JWT ,实现对整个监控仪表盘的完全控制




    CVE-2026-46716

    哪吒监控 1.4.0 至 2.0.8 版本存在权限绕过漏洞,攻击者可通过创建计划任务执行任意命令,导致远程代码执行。


  • huilang 06-17 10:58
    2

    直接重装吧,root被搞了,不知道弄什么进去了,可以换成我这个探针项目

    [开源自荐] CF-Server-Monitor 部署在Cloudflare Workers的免费探针 - 开发调优 / 开发调优, Lv1 - LINUX DO

  • lliyuu520 06-17 11:28
    3

    还好替换了,哪吒权限太高,能连监控的ssh

  • VicQ 06-17 17:10
    4

    刚看到推送,进去看了一眼,真的被干了。cpu100,高上传。不过我同时连了群晖,但是群晖好像没事?

  • someonece 06-17 17:11
    5

    昨晚发现了 问ai问了一阵 不好搞定 直接重装了 ^-^

* 帖子来源Linux.do
返回