记一次小鸡被偷偷拿去挖矿的经历,WordPress用户最好进来看一下

ForestFireFox 2026-09-11 20:03 1

rt,新人第一次发帖,这个板块应该是对的,偏记录向,不怎么会md语法,排版不好见谅。

图床:ESA-大陆


小鸡:ACCK JPIIJ-One (500MB + 10G + 500Mbps)


从配好环境开始,vps的内存一直是爆满的。

起初我是认为我在上面挂了mysql+xray+caddy+php+frp,本来内存占用就大,所以正常。

后来发现这个异常的内存占用似乎影响到我其他服务的性能了,于是把php和mysql关了。

但是故障依旧,然后使用top命令发现了一个奇怪的进程。



该程序使用web用户启动,我当时还以为是caddy的子进程,因为mysql和php都被我关掉了。

因为cpu的占用很低我没往挖矿方面想。

不过我在好奇心的驱使下,顶着黑眼圈跟gpt畅聊发现这就是挖矿软件,然后畅聊了2个小时的样本保存、解决方案等。

居然就这么被白嫖了1个月。




有意思的东西:


在wp的根目录下发现了一个编辑于8/12的权限为644的0x.txt文件,内容为"chinafans"(纪实),这说明为人工攻击,非脚本自动攻击。


然后我按照gpt的指示查了一下目录,发现这个攻击者把每一个修改过的文件都留下了.bak后缀的原始文件备份。


种种反常现象感觉这人像是来玩的,因为这种小鸡配置这么低我个人认为是没多少收益的,而且作案痕迹也太多了。。。







攻击者分别在08/12、08/17和09/02攻击了4次


8/12 生成了1个0x.txt

8/13 更改wp套件

8/17 第一次上传挖矿木马,币种:门罗币,XMRig套件+保活

9/02 第二次上传挖矿木马,似乎把性能占用调高导致我的xray以及caddy等正常程序卡顿。


因为时间太久了我这里的日志只记录到09/07,再之前的就没有了。


攻击链条梳理:


WordPress漏洞 -> 将木马套件上传到wp-plugins目录 -> 通过php修改文件,留下信息,启动木马。


wp内部的四个文件夹权限都是默认的,都有x权限,其他php文件没有,似乎是通过这个来操作的。

万幸的是php是使用的web用户来启动的,如果是root用户那只能重装了。


大家如果有挂wordpress的话可以检查一下有无类似情况,我这边准备换astro了。

如果你的wordpress文件夹权限为777那就非常危险了,我这里的的日志监测到一堆脚本在扫wp目录。

如果你还没中招,赶紧自查文件夹权限,或者换一套架构;更新版本。


为防止意外情况发生,不提供木马样本。

有类似情况的mjj可以在评论区分享。

补图私信。

最新回复 (4)
  • 无风 09-11 20:11
    1

    感觉这个容易被商家查封

  • ForestFireFox 楼主 09-11 20:20
    2

    @无风 #1 昨天发现后已经清理掉了😇,而且这个木马很克制,就只占90%的内存。

  • 马化腾 09-11 20:23
    3

    你wordpress什么版本

  • ForestFireFox 楼主 09-11 20:30
    4

    @马化腾 #3 应该是6.9.1,不记得了,仅供参考

* 帖子来源NodeSeek
返回