服务器挖矿排查与清理

服务器被植入挖矿程序后的应急响应命令清单。包含 SSH 爆破排查、恶意定时任务清理、恶意文件删除和 SSH 服务修复。


内网穿透被爆破记录

bash 复制代码
# 查看ssh服务连接日志
sudo tail -f /var/log/auth.log | grep -E "Failed password|sshd: unkno"

# 查看内网端口ssh连接
while true; do
    sudo ss -pt "src = 127.0.0.1 and dport = 22" | grep -v sshd | grep -v "State"
    sleep 0.1
done

定时任务

bash 复制代码
# 查看所有用户定时任务
sudo cat /etc/passwd | cut -d: -f1 | while read user; do
    echo "=== Crontab for user: $user ==="
    sudo crontab -u "$user" -l 2>/dev/null
    echo
done

# 清除 username 用户的定时任务
sudo crontab -r -u username

# 移除所有限制属性(i: immutable, a: append-only)
sudo chattr -a -i /etc/cron.hourly/rqcyi
sudo chattr -a -i /etc/cron.daily/byxnyhza
sudo chattr -a -i /etc/cron.hourly/byxnyhza
sudo chattr -a -i /etc/cron.daily/rqcyi
# 删除恶意定时脚本
sudo rm -f /etc/cron.hourly/rqcyi
sudo rm -f /etc/cron.daily/byxnyhza
sudo rm -f /etc/cron.hourly/byxnyhza
sudo rm -f /etc/cron.daily/rqcyi

恶意文件

bash 复制代码
# 删除其他恶意文件
sudo rm -rf /tmp/.bash /tmp/.py
sudo rm -f /usr/bin/x86_64

sudo rm -f /tmp/.snap-private-bash
sudo rm -rf /usr/bin/-bash

ssh防篡改

bash 复制代码
# 计算ssh的哈希值进行比对
sudo md5sum /usr/sbin/sshd

# 重新安装 SSH 服务
sudo apt-get install --reinstall openssh-server
sudo systemctl restart ssh
sudo systemctl status ssh

预防措施

清理完成后建议做以下操作防止再次被入侵:

  • 禁用密码登录/etc/ssh/sshd_config 中设置 PasswordAuthentication no,只使用密钥登录
  • 安装 fail2ban:自动封禁多次认证失败的 IP
  • 修改 SSH 端口:将默认 22 端口改为高位端口(如 2222),减少扫描命中率
  • 关闭内网穿透中不必要的端口映射:只暴露必要的服务
  • 定期检查:每周执行一次排查命令,或配置自动化监控
相关推荐
lightqjx1 小时前
VS Code连接Linux远端服务器的方法
linux·服务器·vs code
琥珀色糖1 小时前
Linux GDB调试
linux·运维·服务器·gdb·调试
NGINX开源社区1 小时前
NGINX Ingress Controller 5.5:安全性与性能提升,迁移更轻松
java·服务器·nginx
weixin_307779132 小时前
PHP 大文件上传:内存占用、超时与最佳实践
linux·服务器·开发语言·nginx·php
国际云,接待2 小时前
云服务器 SSH 被扫爆了怎么办:安全组、密钥登录与 Fail2ban 的完整加固清单
服务器·安全·ssh
闲云野鹤在人间2 小时前
项目实战:LNMP-电商平台-ECshop
linux·运维·nginx·apache·lvs
李小白662 小时前
1-Shell编程和网络服务介绍
运维·云计算
吹什么轩2 小时前
linux网络:UDP套接字的业务实现:字典
linux·运维·udp
啊啊啊啊啊!!!!3 小时前
【Linux】初始Linux操作系统
linux·运维·服务器