ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

xmrig 挖矿进程排查:5 分钟定位 + 4 步清干净

xmrig 挖矿进程排查:5 分钟定位 + 4 步清干净 xmrig 挖矿进程排查5 分钟定位 4 步清干净【免费下载链接】xmrigRandomX, KawPow, CryptoNight and GhostRider unified CPU/GPU miner and RandomX benchmark项目地址: https://gitcode.com/GitHub_Trending/xm/xmrigxmrig 突然出现在一台不归你管的服务器上时第一个信号往往是监控面板里 CPU 被异常占满了好几个小时。先别慌下面这套排查—处置—设防的完整闭环从确认对方是不是 xmrig到拔干净持久化钩子正常情况五分钟内能走完。 定位 xmrig 进程依次看这四处排查的目的是确认进程存在、并弄清它藏在哪四处都能半分钟内看完照着顺序走。直接复制执行ps aux | grep -i xmrig | grep -v grep netstat -antp | grep -E :3333|:5555进程和端口。第一行把名字里带 xmrig 的进程都列出来只要多出一行带 PID 的输出说明机器上确实跑着挖矿进程第二行看它有没有连上矿池常用的 3333、5555 端口出现 ESTABLISHED 连接就是挖矿 CPU 占用高的实锤再顺手记下这条连接指向的远端 IP 备查。Windows 上把第一行换成tasklist /fi IMAGENAME eq xmrig.exe即可。自启动项。这是最容易被忽略、也最要命的一处。Linux 看当前用户和 root 的crontab -l再翻~/.bashrc、/etc/rc.local里有没有调用 xmrig 的行Windows 用reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Run查键值。只要有一处命中光杀进程是没用的它会自己爬起来所以必须先拔钩子。文件签名。用来区分正经开源版和套壳恶意版。Windows 用Get-AuthenticodeSignature -FilePath 路径\xmrig.exe看 Status 是不是 Valid官方 xmrig 带签名而恶意变种多为重打包、显示 NotSignedLinux 侧至少确认进程以谁的身份在跑、二进制放在哪个目录正经挖矿程序很少会躲在/tmp、/dev/shm这类隐藏位置。四处不用全部命中任意两处异常基本就能判定是恶意变种直接进入处置。如果一处都没命中可能是进程改名了这时用端口连接反查对应 PID往往能把它揪出来。⚠️ xmrig 如何清除先杀进程再拔钩子处置要按顺序来反了就会看着它复活、前功尽弃。杀进程。直接复制执行sudo kill -9 $(pgrep -f xmrig)做对了应该看到重新跑ps aux | grep -i xmrig | grep -v grep输出为空。若一杀就复活说明存在持久化钩子直接跳下一步。拔掉自启钩子。Linux 用crontab -e或sudo crontab -e删掉上一步查到的行并清掉~/.bashrc里的调用Windows 执行reg delete HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v xmrig /f这就是 xmrig 注册表清理。做对了应该看到crontab -l和注册表查询都不再出现 xmrig。清残留文件。二进制和配置常躲在/tmp、/var/tmp、/dev/shm用sudo find / -name xmrig* 2/dev/null搜一遍把找到的文件和目录删掉。做对了应该看到find 输出为空。完整性校验。确认系统文件没被顺手改过Debian 系跑sudo debsums -cRHEL 系跑sudo rpm -Va。做对了应该看到关键系统包没有 M被修改或缺失的条目。四步走完再回看一次 CPU 占用和端口确认恢复平静机器才算干净。️ 收场之后三个堵住后门的运维习惯火灭了不必立刻上一整套工具先把这三个习惯立起来性价比最高。临时目录禁写可执行文件。在/tmp、/dev/shm、%APPDATA%这些位置禁止落地可执行程序监控里对这些目录新增 exe 直接告警。多数 xmrig 变种就藏在这儿堵上这一处等于关掉了大半落脚地。盯住 3333/5555 出站。这两个是矿池常用端口、也是 xmrig 的固定去处给出站加一条监控或防火墙规则一旦有 ESTABLISHED 就告警。它是发现挖矿 CPU 占用高最快的方式比等人工巡检靠谱得多。给 CPU 建一条基线。把机器正常时的占用记下来一旦长时间挂在 90% 以上就自动叫人。高 CPU 占用是挖矿最显眼的信号有了基线异常秒级可见。这三条只是习惯配上前面的端口监控就已经构成最小可用防护。机器清干净后别忘了回头看它当初是从哪进来的那个漏洞或弱口令才是真正的后门。xmrig 官方仓库的doc/目录里有算法与接口的完整说明需要核对版本是否正规时可以直接查阅。【免费下载链接】xmrigRandomX, KawPow, CryptoNight and GhostRider unified CPU/GPU miner and RandomX benchmark项目地址: https://gitcode.com/GitHub_Trending/xm/xmrig创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表