boxmoe_header_banner_img

(●'◡'●)

加载中

cloud computing

记录一次服务器被植入挖矿程序

记录一次服务器被植入挖矿程序
文章目录

这时候会发现服务器的cpu会比平常高很多。
这时候尝试远程登录已经不行了。root密码已经被篡改。

我们先要阿里云平台,进行恶意ip隔离.重置密码用阿里远程清理相关程序。

整改措施。
最好使用密钥类型登入,或者使用强密码。对不必要端口不开放即可降低被攻破的可能性。

云平台服务器挖矿病毒应急处置

当云服务器被植入挖矿程序时,通常会出现 CPU 使用率持续升高、业务响应变慢、服务器无法远程登录等现象。若同时发现 root 密码被篡改、陌生管理员账号或异常 SSH 公钥,应按照服务器已被取得最高权限进行处置。

发现异常后,首先通过阿里云控制台修改安全组策略,对受感染实例实施网络隔离,暂时关闭非必要的公网入站和出站访问。需要进行远程维护时,仅允许可信运维 IP 访问管理端口,或通过 Workbench、云助手、VNC等云平台管理通道登录服务器。

在清理恶意程序前,应记录异常进程、网络连接、登录日志、告警信息和文件路径,并为系统盘及数据盘创建快照,用于事件调查和误操作恢复。随后通过阿里云控制台重置服务器管理员密码,重新取得系统控制权。

登录服务器后,排查高 CPU 进程、异常网络连接、计划任务、系统服务、启动脚本、SSH 公钥、管理员账号及近期新增文件。对确认属于挖矿程序的进程进行终止,并隔离对应恶意文件。同时使用阿里云安全中心处理挖矿告警、矿池通信行为及关联告警,执行病毒扫描和深度查杀。

由于攻击者取得 root 权限后可能植入隐藏账号、计划任务、系统服务或其他持久化后门,单纯终止进程和删除病毒文件无法证明系统已经恢复可信。对于 root 密码被篡改或无法确认入侵范围的服务器,应优先使用官方可信镜像重新部署系统,并从可信备份中恢复业务数据。

事件处置完成后,需要统一更换阿里云账号、RAM AccessKey、SSH 密钥、系统账号、数据库、中间件、应用接口及其他可能在服务器中保存过的凭据。后续应采用 SSH 密钥认证,关闭 root 直接登录和密码登录,严格限制安全组端口及访问来源,并启用 MFA、漏洞扫描、主机安全防护、日志审计和自动快照备份,以降低服务器再次被入侵的风险。

感谢您的支持
微信打赏二维码

请使用微信扫码



评论(0)

查看评论列表

暂无评论


发表评论

表情 颜文字
插入代码