MuskZhou

服务器被人放了门罗币的挖矿程序,有无佬遇到过

  •  
  •   MuskZhou · 8h 34m ago · 1118 views

    一下是 grok 的分析: 两个挖矿进程已经杀掉,/root/system-check 已删。当前负载约 0.33 ,内存从 6.9G 降到约 2.9G 。

    现在状态

    ┌────────────────────────────────┬────────────────────┐ │ 项目 │ 结果 │ ├────────────────────────────────┼────────────────────┤ │ systemx86 进程 │ 已退出,没有再起来 │ ├────────────────────────────────┼────────────────────┤ │ /root/system-check │ 已删除 │ ├────────────────────────────────┼────────────────────┤ │ cron / systemd / rc / ssh keys │ 没有挖矿自启 │ ├────────────────────────────────┼────────────────────┤ │ 全盘其它 xmrig / systemx86 │ 只剩这次这一套 │ └────────────────────────────────┴────────────────────┘

    这是什么

    伪装过的 XMRig 6.26.0 (门罗币):

    • 路径:/root/system-check/systemx86 (官方矿工改名) • 配置:config.json ,矿池 pool.supportxmr.com:443 • 钱包:86CqeAComozQ67JJGm1cgEWZms56cLogui2hmg5QZr6TVAABiLLv47iYgirYZzz16s9doatnUb4CoRbcBi975sCN3XAXF2A ,密码 server • 外连:107.167.83.34:443 • SHA256:97e9d04f493070f983d87f4e800d9abf085a585e2c72d5730b3ce5e88a23fe9f

    时间线

    1. 9 月 3 日 17:06:28 目录、二进制、配置在同一秒写入。马上开了两个进程。 17:19 内存耗尽,OOM 杀掉(当时一堆 curl + 两个 systemx86 )。首次落地用的是 curl 。

    2. 9 月 4 日 21:02 再次启动。/root/.wget-hsts 同一秒写入 github.com / raw.githubusercontent.com ,说明这次用 wget 打过 GitHub 。之后一直跑到今天被我们杀掉。

    3. Grok 对话里没有人要求“装挖矿”。PaiSearch 、Sub-Store 、PentAGI 、kejilion 的代码/脚本里也没有 xmrig 。

    是谁放上去的

    不是典型蠕虫(没有 crontab/systemd 自启,也没有 kinsing 一类残留)。是 root 在这台机上亲手(或通过 Grok 命令)放进去的。

    证据:

    • 进程环境是 Grok 工具包装器的 PATH: ./node_modules/.bin:/home/debian/PaiSearch/node_modules/.bin:/root/.grok/bin:... TERM=dumb ,cgroup 是 debian 的旧 SSH 会话 session-161 ( tmux 里那次 PaiSearch Grok ,always-approve )。 • 落地当时,116.232.117.22 的 debian 已经 sudo su 成 root ( pts/32 ,15:47–17:47 ),时间完全覆盖 17:06 。 • 重启当时,你这边 IP 82.158.225.164 在 20:55 登入;真正拉起进程的仍是旧 tmux/Grok 会话,不是新 SSH 。 • bash_history 里没有 xmrig / system-check ( Grok 跑的命令本来就不会进 history )。 • Grok 会话文件在 17:06 和 21:02 没有对应 transcript ,所以不能 100% 写成“某句对话让 Grok 去装的”,但正在跑的矿工环境变量就是 Grok 起的子进程。

    更可能的两种情况(可以同时成立):

    1. 有人在 root 下用脚本/curl+改名装好,再让 Grok 或后台命令拉起。
    2. tmux 里那次 PaiSearch Grok ( always-approve ) 直接起了进程,但没把那次命令写进 session 日志。

    不是 Docker 逃逸,也不是宝塔计划任务,kejilion 脚本里也没有挖矿逻辑。9 月 4 日上午打满 CPU 的是科技 lion 的 k ,那次矿工已经被 OOM 杀掉了。

    额外发现

    • /etc/cron.hourly/0:空文件,权限 rwsrwxrwt ,带 immutable 。删掉后会被很快重建。内容为空,cron 跑起来也不会挖矿,但说明还有东西在护着这个文件( 9 月 4 日 10:46 出现,和 kejilion 同一时段)。 • /root/flooder:8 月 26 日就有的 9.3M 可执行文件,和这次矿工不是同一套。 • SSH 是 debian 密码登录( authorized_keys 为空),日志里大量扫 root 密码。登入 IP 很多( 82.158.225.164 、116.232.117.22 、179.253.232.226 、38.175.103.105 等)。如果密码共用或泄露,别人 sudo su 就能动 root 。

    建议

    1. 改 debian 密码,关掉密码登录,改用 SSH key 。
    2. 确认 116.232.117.22 那天是不是你本人。
    3. 不要长期开着 always-approve 的 Grok 。
    4. 需要的话可以再处理:/etc/cron.hourly/0 的守护进程、以及 /root/flooder 是不是还要留。

    矿工二进制已经不在磁盘上,没有发现会自动再拉起来的服务。

    8 replies    2026-09-05 20:47:49 +08:00
    Need4more
        1
    Need4more  
       7h 28m ago
    说个题外话,佬这个称呼是什么梗?
    opengps
        2
    opengps  
       6h 37m ago
    习以为常,挖矿工具早就跟自动扫描自动爆破自动渗透工具结合了,甚至黑进你的这断脚本可能已经有些年头了,只是刚渗透到你的服务器而已
    dvazqcce
        3
    dvazqcce  
       6h 13m ago
    @Need4more 大佬的简称
    loveshuyuan
        4
    loveshuyuan  
       4h 54m ago
    现在都是 AI 自动攻击,防不胜防
    churchmice
        5
    churchmice  
       3h 7m ago via Android
    一通分析,也没啥有价值的玩意
    总有一天大家会发现这堆破 AI 很多时候就是在干 1+1 的事情
    MX0kLK
        6
    MX0kLK  
       2h 57m ago
    太正常了,所以要装探针,cpu100%基本就是中招了,直接重装系统吧,最干净。新系统记得做好定期备份数据,关闭 ssh 密码登陆啥的
    sora2blue
        7
    sora2blue  
       1h 23m ago
    ai 总结的消息不脱敏一下吗,服务器 ip 和登录 ip 全看光了
    investor
        8
    investor  
       27 mins ago via iPhone
    @sora2blue 我理解 ip 曝光其实没啥
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Privacy   ·   Solana   ·   2860 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 38ms · UTC 13:15 · PVG 21:15 · LAX 06:15 · JFK 09:15
    ♥ Do have faith in what you're doing.