我的CC莫名中了挖矿病毒

Lucas 2026-10-05 17:59 1

agent给我诊断记录



查到了,cc CPU 约 50% 是因为 convertx 容器里被植入了加密货币挖矿程序。

关键证据:

- VPS 只有 2 个 vCPU。
- 进程 /tmp/.k9x/systemd-resolv 持续占用约 95% CPU,相当于吃满 1 个核心。
- 该进程连接到:
- auto.c3pool.org:443
- 使用 randomx 算法
- 带有 Monero 矿池钱包地址参数
- 它运行在 Docker 容器 convertx 内:
convertx CPU=89%~91%

- 容器内进程:
/tmp/.k9x/systemd-resolv ... --randomx-mode=light

- 容器还发现了:
/tmp/.inst.sh
/tmp/.k9x/systemd-resolv

- convertx 容器以 root 用户运行,根文件系统可写,且设置了 unless-stopped,所以重启后矿工可能自动恢复。
- 容器日志中此前有大量针对 .env、.git/config、secrets.yaml 等敏感路径的扫描请求,说明该服务已经被互联网持续探测。具体利用漏洞目前还不能仅凭日志确定。

因此,这不是正常的 ConvertX 转换任务导致的 CPU 占用,而是 ConvertX 容器疑似被远程利用后启动了矿工。目前我没有停止进程、删除文件或重启容器。

建议按以下顺序处理:

1. 先隔离或停止 convertx 容器,避免继续挖矿。
2. 不要直接继续使用当前 convertx-zh:local 镜像,应该从可信源码重新构建或换用可信镜像。
3. 检查 /opt/convertx/data 是否有异常文件。
4. 轮换该容器相关的 JWT_SECRET 等密钥;如果该容器曾接触过其他凭据,也应一并更换。
5. 检查宿主机和其他容器是否存在同类进程、SSH 异常登录和新增持久化任务。
6. 重新部署后限制 ConvertX 的网络暴露和运行权限,最好不要让应用以 root 运行。

目前最直接的 CPU 根因已经确认:convertx 容器中的 Monero RandomX 矿工占满一个 CPU 核心。

最新回复 (16)
  • N-Zhi 10-05 18:00
    1楼

    是不是运行过什么脚本?别是KVM提权漏洞,CC没修。

  • Lucas 楼主 10-05 18:01
    2楼

    @N-Zhi #1

    没有

  • Lucas 楼主 10-05 18:02
    3楼

    @N-Zhi #1

    我猜是这个原因,漏洞没修

  • so31356 10-05 18:08
    4楼

    佬,请教一下中挖矿病毒是什么症状?

  • N-Zhi 10-05 18:13
    5楼

    @Lucas #3 我抓紧看了下我的CC,没问题。你发工单问问吧

  • Lucas 楼主 10-05 18:13
    6楼

    @so31356 #4

    cpu持续占用

  • Lucas 楼主 10-05 18:14
    7楼

    @N-Zhi #5

    我查到原因了,一个部署的本地格式转换项目造成的,直接清理干净解决了

  • nordgeek 10-05 18:20
    8楼

    确保脚本安全

  • Lucas 楼主 10-05 18:20
    9楼

    @nordgeek #8

    就没有脚本

  • jjaibb 10-05 18:21
    10楼

    cc不奇怪。上次不是所有机器中毒数据全丢失吗,恶心的服务商一生黑。

  • MadisonHart 10-05 18:29
    11楼

    @Lucas #7 意思是不是病毒导致的?

  • Lucas 楼主 10-05 18:30
    12楼

    @MadisonHart #11

    容器内被植入病毒了

  • zhxhwyzh14 10-05 18:30
    13楼

    @Lucas #7 什么项目,公布出来呗

  • Lucas 楼主 10-05 18:32
    14楼

    @zhxhwyzh14 #13

    是这个项目导致的ConvertX

    https://github.com/C4illin/ConvertX


    逻辑可能是


    公网 ConvertX
    ↓
    攻击者提交恶意文件
    ↓
    ConvertX / Calibre 执行攻击者代码
    ↓
    curl / wget 下载脚本
    ↓
    .inst.sh
    ↓
    .k9x/systemd-resolv
    ↓
    启动矿工
    ↓
    CPU 100%
  • Lucas 楼主 10-05 18:38
    15楼

    防不胜防

    好在有每天看探针的习惯

  • zhxhwyzh14 10-05 18:53
    16楼

    @Lucas #14 嗯,不知道作者被攻击了还是故意的

* 帖子来源NodeSeek
返回