关于哪吒面板被入侵-自检及删除流程

mmys0301 2026-06-16 15:02 1



注意查看这个进程

隐藏的恶意进程,注意杀掉他!!

指向这个ip



下面是我做的流程

1.查看服务

systemctl list-units --type=service --state=running




如果有2个agent服务 那就是被入侵了


rm -rf /opt/nezha

删掉哪吒所有服务

然后移除key 可能key不一样 自己替换一下


BAD_B64='c3NoLWVkMjU1MTkgQUFBQUMzTnphQzFsWkRJMU5URTVBQUFBSU1NRHhObGlMQVIxbExwNWtveE1IUXRkQ04wY05yVjlIUWJ0emFEZk51OEogZ2FyeUBnYXJ5'
BAD_KEY="$(printf '%s' "$BAD_B64" | base64 -d)"
grep -vxF "$BAD_KEY" /root/.ssh/authorized_keys > /root/.ssh/authorized_keys.clean
install -m 600 -o root -g root /root/.ssh/authorized_keys.clean /root/.ssh/authorized_keys
rm /root/.ssh/authorized_keys.clean

最后拉闸这个伪装服务


systemctl stop systemlog.service

# 2. 禁用服务(防止开机自启)
systemctl disable systemlog.service

# 3. 清除服务文件
rm -f /etc/systemd/system/systemlog.service

# 4. 重新加载系统服务配置
systemctl daemon-reload


最后重启 查看是否还有可疑进程

还有什么要补充的。。。来个大佬说下

最新回复 (9)
  • 陌生人 06-16 15:04
    1

    慨然你知道是service,你不去停service,去kill进程干什么?

  • mmys0301 楼主 06-16 15:06
    2

    @陌生人 #1 停服务 禁自启 删文件了啊

  • 陌生人 06-16 15:07
    3

    @mmys0301 #2 嗯嗯,那没问题,我以为你只kill了它

  • mmys0301 楼主 06-16 15:08
    4

    1. 停止服务


    systemctl stop systemlog.service


    2. 禁用服务(防止开机自启)


    systemctl disable systemlog.service


    3. 清除服务文件


    rm -f /etc/systemd/system/systemlog.service


    4. 重新加载系统服务配置


    systemctl daemon-reload


    中招的自查...虽然探针很方便 还是需要加一些安全措施

    谁能想到mjj的小鸡还有人电机呢

  • alert-sc 06-16 15:13
    5

    什么时候出的漏洞,被利用的条件是什么?很久没有升级探针面板了。

  • mmys0301 楼主 06-16 15:14
    6

    @alert-sc #5 完了 抓紧自查吧....

  • soshow 06-16 18:18
    7

    服务器才有 systemlog.service 待遇 Vps不配有

  • snowfly20000 06-17 00:18
    8

    QEMU Guest Agent 也不一定是入侵,还是要看运行在哪里,/usr/sbin 一般是宿主机与虚拟机通讯的,像DMIT 之类的都会是有这个。当然如果你用GCP AWS 乌龟另说了

  • mmys0301 楼主 06-17 00:21
    9

    @snowfly20000 #8 这个肯定不是啊 nezhe的agent才是

* 帖子来源NodeSeek
返回