哪吒(nezha)探针被黑之后清理脚本(简单清理,为保证安全,请务必重装系统)

calg 2026-06-16 16:18 1

仅针对目前已知问题,欢迎补充:

攻击者植入的完整 payload(四层,现已全清):

① 哪吒后门 Agent(连 207.58.173.192)

② gary@gary SSH 后门公钥

③ memfd 内存马(伪装 kworker,连 24.x)

④ SystemLoger 守护服务(连 24.x,负责复活)


#只扫描
bash <(curl -s https://raw.githubusercontent.com/clarencejh/Nezha-cleaner/main/nezha-agent-cleaner.sh)
# dry-run
bash <(curl -s https://raw.githubusercontent.com/clarencejh/Nezha-cleaner/main/nezha-agent-cleaner.sh) --dry-run
#交互清理
bash <(curl -s https://raw.githubusercontent.com/clarencejh/Nezha-cleaner/main/nezha-agent-cleaner.sh) --clean
#非交互清理
bash <(curl -s https://raw.githubusercontent.com/clarencejh/Nezha-cleaner/main/nezha-agent-cleaner.sh) --clean --yes


脚本使用mimo code 编写,请自行辨别是否使用:


探针装了之后就没管了, 更新不及时导致中招.

现在大佬们用什么探针啊

最新回复 (12)
  • aessy 06-16 16:19
    1

    哪吒v0

  • penode 06-16 16:20
    2

    不安探针了

  • calg 楼主 06-16 16:23
    3

    @penode #2

    +1 现在我也是这种想法

    之前还费劲升级的v1 (还是v2?)

  • calg 楼主 06-16 16:23
    4

    @aessy #1

    不相信哪吒了

  • 3918 06-16 16:46
    5

    哪吒v0

  • abc3547 06-16 18:09
    6

    我去 你这脚本直接自动把我nezha-systemctl给删掉了。我服务都挂了

  • calg 楼主 06-16 21:35
    7

    @abc3547 #6

    ..

    不好意思,忘记说了, 哪吒全部删

  • Jasper-Hinton 06-16 23:01
    8

    用这个脚本清理了就差不多了吧

  • FortaScoD 06-16 23:23
    9

    全部沦陷,claudecode在清理修复,但是我还是想全dd了

  • qqq 06-16 23:28
    10

    哪吒v0就可以了

  • 001kkk 06-17 01:53
    11

    @qqq #10

    v0这次有影响吗

    没有我就不折腾了

  • qqq 06-17 01:59
    12

    @001kkk #11


    v0没影响,v1最新版也修复了这个漏洞。

* 帖子来源NodeSeek
返回