服务器被人放了门罗币的挖矿程序,有无佬遇到过

MuskZhou 2026-09-05 12:41 1

一下是 grok 的分析:
两个挖矿进程已经杀掉,/root/system-check 已删。当前负载约 0.33 ,内存从 6.9G 降到约 2.9G 。


现在状态


┌────────────────────────────────┬────────────────────┐
│ 项目 │ 结果 │
├────────────────────────────────┼────────────────────┤
│ systemx86 进程 │ 已退出,没有再起来 │
├────────────────────────────────┼────────────────────┤
│ /root/system-check │ 已删除 │
├────────────────────────────────┼────────────────────┤
│ cron / systemd / rc / ssh keys │ 没有挖矿自启 │
├────────────────────────────────┼────────────────────┤
│ 全盘其它 xmrig / systemx86 │ 只剩这次这一套 │
└────────────────────────────────┴────────────────────┘


这是什么


伪装过的 XMRig 6.26.0 (门罗币):


• 路径:/root/system-check/systemx86 (官方矿工改名)
• 配置:config.json ,矿池 pool.supportxmr.com:443
• 钱包:86CqeAComozQ67JJGm1cgEWZms56cLogui2hmg5QZr6TVAABiLLv47iYgirYZzz16s9doatnUb4CoRbcBi975sCN3XAXF2A ,密码 server
• 外连:107.167.83.34:443
• SHA256:97e9d04f493070f983d87f4e800d9abf085a585e2c72d5730b3ce5e88a23fe9f


时间线




  1. 9 月 3 日 17:06:28
    目录、二进制、配置在同一秒写入。马上开了两个进程。
    17:19 内存耗尽,OOM 杀掉(当时一堆 curl + 两个 systemx86 )。首次落地用的是 curl 。




  2. 9 月 4 日 21:02
    再次启动。/root/.wget-hsts 同一秒写入 github.com / raw.githubusercontent.com ,说明这次用 wget 打过 GitHub 。之后一直跑到今天被我们杀掉。




  3. Grok 对话里没有人要求“装挖矿”。PaiSearch 、Sub-Store 、PentAGI 、kejilion 的代码/脚本里也没有 xmrig 。




是谁放上去的


不是典型蠕虫(没有 crontab/systemd 自启,也没有 kinsing 一类残留)。是 root 在这台机上亲手(或通过 Grok 命令)放进去的。


证据:


• 进程环境是 Grok 工具包装器的 PATH:
./node_modules/.bin:/home/debian/PaiSearch/node_modules/.bin:/root/.grok/bin:...
TERM=dumb ,cgroup 是 debian 的旧 SSH 会话 session-161 ( tmux 里那次 PaiSearch Grok ,always-approve )。
• 落地当时,116.232.117.22 的 debian 已经 sudo su 成 root ( pts/32 ,15:47–17:47 ),时间完全覆盖 17:06 。
• 重启当时,你这边 IP 82.158.225.164 在 20:55 登入;真正拉起进程的仍是旧 tmux/Grok 会话,不是新 SSH 。
• bash_history 里没有 xmrig / system-check ( Grok 跑的命令本来就不会进 history )。
• Grok 会话文件在 17:06 和 21:02 没有对应 transcript ,所以不能 100% 写成“某句对话让 Grok 去装的”,但正在跑的矿工环境变量就是 Grok 起的子进程。


更可能的两种情况(可以同时成立):



  1. 有人在 root 下用脚本/curl+改名装好,再让 Grok 或后台命令拉起。

  2. tmux 里那次 PaiSearch Grok ( always-approve ) 直接起了进程,但没把那次命令写进 session 日志。


不是 Docker 逃逸,也不是宝塔计划任务,kejilion 脚本里也没有挖矿逻辑。9 月 4 日上午打满 CPU 的是科技 lion 的 k ,那次矿工已经被 OOM 杀掉了。


额外发现


• /etc/cron.hourly/0:空文件,权限 rwsrwxrwt ,带 immutable 。删掉后会被很快重建。内容为空,cron 跑起来也不会挖矿,但说明还有东西在护着这个文件( 9 月 4 日 10:46 出现,和 kejilion 同一时段)。
• /root/flooder:8 月 26 日就有的 9.3M 可执行文件,和这次矿工不是同一套。
• SSH 是 debian 密码登录( authorized_keys 为空),日志里大量扫 root 密码。登入 IP 很多( 82.158.225.164 、116.232.117.22 、179.253.232.226 、38.175.103.105 等)。如果密码共用或泄露,别人 sudo su 就能动 root 。


建议



  1. 改 debian 密码,关掉密码登录,改用 SSH key 。

  2. 确认 116.232.117.22 那天是不是你本人。

  3. 不要长期开着 always-approve 的 Grok 。

  4. 需要的话可以再处理:/etc/cron.hourly/0 的守护进程、以及 /root/flooder 是不是还要留。


矿工二进制已经不在磁盘上,没有发现会自动再拉起来的服务。

最新回复 (18)
  • Need4more 09-05 13:47
    1
    说个题外话,佬这个称呼是什么梗?
  • opengps 09-05 14:38
    2
    习以为常,挖矿工具早就跟自动扫描自动爆破自动渗透工具结合了,甚至黑进你的这断脚本可能已经有些年头了,只是刚渗透到你的服务器而已
  • dvazqcce 09-05 15:02
    3
    @Need4more 大佬的简称
  • loveshuyuan 09-05 16:21
    4
    现在都是 AI 自动攻击,防不胜防
  • churchmice 09-05 18:08
    5
    一通分析,也没啥有价值的玩意
    总有一天大家会发现这堆破 AI 很多时候就是在干 1+1 的事情
  • MX0kLK 09-05 18:18
    6
    太正常了,所以要装探针,cpu100%基本就是中招了,直接重装系统吧,最干净。新系统记得做好定期备份数据,关闭 ssh 密码登陆啥的
  • sora2blue 09-05 19:52
    7
    ai 总结的消息不脱敏一下吗,服务器 ip 和登录 ip 全看光了
  • investor 09-05 20:47
    8
    @sora2blue 我理解 ip 曝光其实没啥
  • zturns 09-05 21:23
    9
    我的服务器被植入挖矿估计有 1 年了,一直 CPU 内存 100%,搭建的几个 WordPress 经常数据库掉线,ds v4 flash 涨价前接入 vps ,查了挖矿( XMRig ),连接矿池 142.248.80.25:10020 ,说是已跑 63 天,但是实际是我经常重启服务器导致计算中断,是 wordpress 被入侵,自从解决后服务器就没爆 CPU 了
  • xing7673 09-06 00:32
    10
    2026 了
    推荐所有人都用 ssh key 登录主机
    激进一点我希望所有的云服务器都关闭密码登录
  • members 09-06 01:26
    11
    @Need4more 隔壁 Linux.do 会员之间的称呼。最近经常能在 v2 看到,凡是这么称呼的,大概率是在那边被封号了,但用户习惯没有改变。
  • YaakovZiv 09-06 07:37
    12
    配置 key 方式 ssh 可以避免一部分入方向攻击,配置 IP 白名单或者黑名单,可以阻塞一部分攻击源。配置出方向黑名单,可以阻塞一部分反向代理的攻击,入方向是可以拦截,但出方向最容易疏忽,我这边已经有案例,软件供应链里有异常组件,主动向外请求访问,然后沦陷。
  • ggabc 09-06 07:59
    13
    @investor ip 曝光确实没啥,但你曝光这个 ip 。信息就不再是孤岛,有了关联性,攻击这个 ip 就是攻击你。
    正如你看到一张裸照完全不影响你生活,但你如果加一条信息关联性(那是你的裸照),那就来麻烦了
  • ROCKY777 09-06 10:00
    14
    两个服务也中招挖矿程序了, 恶意组件 perfcc 、libgcwrap.so 注入器、隐藏容器运行时 wbin 、加壳载荷 .atmp 、cron 持久化, 最后让 claude 压制住了,cpu 目前正常, 没找到源头,也不知道怎么感染的
  • sn0wdr1am 09-06 10:45
    15
    备份数据,扫毒。重装系统。
  • Dk2014 09-06 11:24
    16
    科技 lion

    你不会跑了啥一键脚本吧
  • MuskZhou 楼主 09-06 20:22
    17
    @members 还真是,在 LD 同头像和用户名
  • MuskZhou 楼主 09-06 20:22
    18
    @Dk2014 正解,偶然用过一次感觉还行蛮方便的就用了
* 帖子来源V2EX
返回