ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

挖矿木马排查实战:特征识别、查杀与溯源思路

挖矿木马排查实战:特征识别、查杀与溯源思路 挖矿木马排查实战特征识别、查杀与溯源思路免责声明本文内容仅用于企业授权应急响应、安全学习、主机自查演练。严禁在未授权服务器、终端执行排查、取证、清理操作未经授权操作计算机系统属于违法行为。排查前建议先做好快照备份优先保留证据再执行处置操作。前言挖矿木马Cryptojacking是企业服务器、云主机、内网工作站最常见的恶意程序之一绝大多数以 XMRig 门罗币挖矿程序为核心。攻击者通过弱口令、漏洞、上传后门、Webshell 等方式植入主机占用大量 CPU/GPU 算力持续外联矿池提交算力。很多运维遇到挖矿问题直接 kill 进程、删除 exe结果几分钟后挖矿进程自动复活。核心原因挖矿木马一般由挖矿主程序 守护进程 多重持久化机制组成只清理主进程不清除守护进程、计划任务、服务一定会反复复活。本文从特征识别、Windows 排查命令、Linux 排查命令、完整查杀流程、溯源思路、常见坑与加固方案完整讲解适合应急现场直接落地。挖矿木马攻击链路入侵入口漏洞 / 弱口令→ 下载挖矿主程序 xmrig → 部署守护看门狗进程 → 创建计划任务 / 系统服务实现持久化 → 持续连接矿池同时横向扫描爆破其他主机。一、挖矿木马核心特征识别先判断是否中招1. 资源特征最直观CPU 长期占用 80%~100%业务负载很低但 CPU 持续满载Linux 多核服务器经常看到 CPU 负载超过核数例如 4 核服务器 load4。GPU 挖矿场景显卡占用 100%显存占用异常多见于办公终端、网吧主机。服务器响应缓慢SSH/RDP 登录卡顿业务接口超时。2. 进程特征Windows随机字母命名 exe、伪装系统进程svchost.exe、rundll32进程内注入 xmrig 挖矿代码进程路径常见于%temp%、C:\ProgramData、C:\Windows\Temp。Linux经典恶意进程名xmrig、kdevtmpfsi、kinsing、kworkerds、diicot伪装成内核进程kworker常放置在/tmp、/var/tmp、/usr/bin隐藏目录文件名带点隐藏文件。3. 网络特征矿池通信挖矿程序使用 Stratum 协议连接矿池常见外联端口3333、4444、5555、7777、8333、14433持续对外建立 TCP 长连接。关键词特征连接流量中存在stratum、pool、xmr、wallet钱包地址字符串是挖矿流量的强特征。4. 持久化特征木马复活关键Windows计划任务5 分钟循环检测重启挖矿进程任务名伪装成系统更新、注册表 Run 键、恶意服务、WMI 事件订阅。Linuxcrontab 定时任务每分钟执行、systemd 恶意服务、ld.so.preload 进程隐藏劫持、写入 ssh 公钥后门同时自带横向 SSH 爆破脚本感染同网段其他服务器国家互联网…。5. 其他辅助特征云平台告警异常高 CPU、异常对外外联、恶意样本告警日志大量 SSH 登录失败记录存在陌生 IP 暴力破解痕迹恶意文件临时目录出现无数字签名、随机命名可执行文件。二、Windows 主机挖矿排查命令现场直接复制2.1 资源与进程排查:: 查看CPU占用最高进程 tasklist /v :: 获取进程PID、程序路径、完整命令行重点看是否包含xmrig参数 wmic process get name,processid,parentprocessid,commandline,executablepath :: 根据PID结束挖矿进程取证完成后执行 taskkill /F /PID 1234PowerShell 版本# 列出所有进程按CPU排序查看命令行与文件路径 Get-Process | Sort-Object CPU -Descending | Select Name,Id,ParentId,Path,CommandLine,CPU # 检索进程命令行包含xmrig、stratum的进程 Get-WmiObject Win32_Process | Where-Object {$_.CommandLine -match xmrig|stratum|pool} | Select Name,ProcessId,CommandLine,ExecutablePath2.2 网络连接定位矿池外联 IPnetstat -ano | findstr ESTABLISHED netstat -ano | findstr LISTENINGPowerShell# 筛选外联TCP连接排查矿池IP Get-NetTCPConnection | Where-Object {$_.State -eq Established} | Select LocalAddress,LocalPort,RemoteAddress,RemotePort,OwningProcess拿到 PID 后反向查询进程名称确认是挖矿程序。2.3 持久化项排查重中之重防止反复复活:: 注册表自启动Run reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Run reg query HKLM\Software\Microsoft\Windows\CurrentVersion\Run :: 查询全部计划任务 schtasks /query /fo table /nh schtasks /query /v /fo listPowerShell 查看计划任务# 查看所有计划任务重点看每隔几分钟重复执行的任务 Get-ScheduledTask | Where State -ne Disabled | Select TaskName,TaskPath,State,{NameAction;Expression{$_.Actions}}2.4 检索恶意文件# 查询最近7天新增exe/dll临时目录 Get-ChildItem -Path C:\Temp,C:\Windows\Temp,$env:temp -Recurse -Include *.exe,*.dll,*.ps1 -ErrorAction SilentlyContinue | Where {$_.LastWriteTime -gt (Get-Date).AddDays(-7)} | Select FullName,LastWriteTime # 计算可疑文件SHA256威胁情报比对 Get-FileHash C:\ProgramData\random.exe -Algorithm SHA256三、Linux 主机挖矿排查命令服务器高频中招3.1 进程排查# 查看CPU占用排序看高负载进程 top -c # 或者htop ps aux --sort-%cpu | head -10 # 查看进程树看守护进程父子关系 ps auxf # 通过PID查看恶意程序真实路径 ls -al /proc/1234/exe排查隐藏进程检查ld.so.preload劫持很多挖矿木马利用这个机制隐藏进程top 看不到但 CPU 持续满载cat /etc/ld.so.preload3.2 网络排查矿池连接# 查看TCP连接筛选矿池端口 ss -antp | grep -E :3333|:4444|:5555|:7777|:8333 netstat -antp | grep ESTABLISHED3.3 计划任务、服务、后门排查Linux 挖矿复活核心# 查看当前用户定时任务 crontab -l # 全局系统定时任务 ls -l /var/spool/cron/ cat /etc/crontab ls /etc/cron.d/ # 查看systemd恶意服务 ls /lib/systemd/system/ | grep -E \.service$ systemctl list-unit-files | grep enabled # 检查ssh是否新增未知公钥攻击者留后门 cat ~/.ssh/authorized_keys四、完整查杀处置流程标准应急步骤顺序不能乱❌ 错误操作上来直接杀进程、删除文件、重启服务器证据丢失木马几分钟自动下载复活。✅ 标准流程保护现场 → 网络隔离 → 定位持久化守护进程 / 计划任务 → 停止持久化项 → 结束挖矿进程 → 删除恶意文件 → 日志溯源 → 漏洞修复保护现场取证导出进程列表、网络连接、计划任务、登录日志保存文件哈希保留样本用于威胁情报分析。网络层面隔离止损云主机修改安全组仅放行运维管理 IP内网主机限制出站阻断矿池通信不要直接断业务网卡。优先清除持久化和守护进程最关键Windows删除异常计划任务、注册表 Run 键、恶意服务Linux清空 crontab、删除 systemd 恶意单元、清除 ld.so.preload 劫持文件。原理守护进程会监控挖矿主进程一旦主进程被杀立刻重新下载拉起必须先干掉看门狗。终止挖矿主进程清理完持久化后kill 挖矿主程序。删除恶意文件删除临时目录、隐藏目录下 xmrig、kdevtmpfsi 等恶意二进制清理下载脚本。日志溯源查找入侵入口查看登录日志、Web 访问日志定位是 SSH 弱口令、Webshell、未修复漏洞哪一种方式进来。漏洞修复、账号加固修改弱密码修复漏洞删除后门账号 /ssh 公钥同网段其他主机批量巡检防止横向扩散。复测验证持续观察 CPU 负载确认不再出现高占用确认没有新增外联矿池连接。Linux 清理示例# 清理crontab crontab -r # 删除恶意服务 rm -rf /lib/systemd/system/bad.service systemctl daemon-reload # 结束挖矿PID kill -9 1234 # 删除恶意程序 rm -rf /tmp/kdevtmpfsi五、溯源思路找到攻击者的入侵入口挖矿木马不是凭空出现溯源核心目标找到入侵入口、攻击时间、是否横向感染内网其他主机。1. 登录入口排查Linux 服务器最常见检查/var/log/secure、/var/log/auth.log查看 SSH 登录记录陌生 IP 爆破、成功登录时间检查是否新增系统账号查看/etc/passwd检查 ssh 公钥后门authorized_keys攻击者植入免密登录用于后续横向传播。2. Web 入口Windows 服务器、Web 服务器查找 Web 目录 webshell检查网站日志查找上传、执行命令请求排查漏洞未打补丁的远程代码执行、文件上传漏洞攻击者通过漏洞上传挖矿载荷。3. 横向扩散排查很多挖矿木马自带 SSH 扫描爆破脚本拿下一台服务器后扫描同网段 22 端口批量植入挖矿木马。查看内网流量日志查看受害主机是否对内网大量 22 端口扫描对同网段服务器批量巡检防止批量感染。4. 恶意样本溯源提取挖矿二进制获取 SHA256 哈希到威胁情报平台查询样本信息矿池钱包地址、攻击家族、传播方式。查看 xmrig 配置文件 config.json里面包含矿池地址、钱包地址。5. 时间线还原整理时间线首次异常 CPU 告警时间 → 恶意文件创建时间 → 攻击者登录时间 → 计划任务创建时间完整还原入侵全过程。六、挖矿木马常见踩坑总结只杀挖矿主进程忘记清理守护进程和计划任务反复复活Linux 挖矿木马使用ld.so.preload隐藏进程top 看不到进程CPU 持续高负载挖矿程序同时植入 SSH 后门就算本次清理干净攻击者还能再次登录植入忽略横向扩散一台中招同网段几十台服务器陆续被植入挖矿木马直接重启服务器内存中的进程树、网络连接证据全部丢失无法溯源入侵入口部分挖矿木马会关闭系统安全防护、杀毒软件关闭 Sysmon 日志销毁日志痕迹。七、企业加固与常态化巡检方案账号安全服务器禁止弱口令SSH 优先密钥登录关闭密码认证禁止 root 直接远程登录最小权限业务进程禁止 root 权限运行Web 服务使用低权限账号安全组 / 防火墙服务器出站限制仅放行必要业务外联阻断陌生矿池端口漏洞管理定期修复高危漏洞Web 服务器做好上传文件检测常态化巡检监控服务器 CPU 负载、异常外联、定时任务新增部署主机安全监控告警异常进程、stratum 挖矿流量日志留存集中采集安全日志保留至少 6 个月用于入侵溯源。八、应急排查清单确认主机 CPU/GPU 资源异常判断疑似挖矿导出进程、网络、计划任务、登录日志保存取证网络隔离阻断矿池通信定位挖矿主进程、守护看门狗进程清理持久化计划任务、注册表、systemd 服务、ld.so.preload终止恶意进程删除恶意二进制、脚本溯源入侵入口SSH 爆破 /webshell/ 漏洞检查后门账号、ssh 公钥扫描同网段服务器排查横向感染修复漏洞、加固账号持续监控复测。最后关于网络安全技术储备网络安全是当今信息时代中非常重要的一环。无论是找工作还是感兴趣黑客都是未来职业选择中上上之选为了保护自己的网络安全学习网络安全知识是必不可少的。如果你是准备学习网络安全黑客或者正在学习下面这些你应该能用得上①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
返回列表