服务器被植入挖矿程序后的应急响应命令清单。包含 SSH 爆破排查、恶意定时任务清理、恶意文件删除和 SSH 服务修复。
内网穿透被爆破记录
bash
# 查看ssh服务连接日志
sudo tail -f /var/log/auth.log | grep -E "Failed password|sshd: unkno"
# 查看内网端口ssh连接
while true; do
sudo ss -pt "src = 127.0.0.1 and dport = 22" | grep -v sshd | grep -v "State"
sleep 0.1
done
定时任务
bash
# 查看所有用户定时任务
sudo cat /etc/passwd | cut -d: -f1 | while read user; do
echo "=== Crontab for user: $user ==="
sudo crontab -u "$user" -l 2>/dev/null
echo
done
# 清除 username 用户的定时任务
sudo crontab -r -u username
# 移除所有限制属性(i: immutable, a: append-only)
sudo chattr -a -i /etc/cron.hourly/rqcyi
sudo chattr -a -i /etc/cron.daily/byxnyhza
sudo chattr -a -i /etc/cron.hourly/byxnyhza
sudo chattr -a -i /etc/cron.daily/rqcyi
# 删除恶意定时脚本
sudo rm -f /etc/cron.hourly/rqcyi
sudo rm -f /etc/cron.daily/byxnyhza
sudo rm -f /etc/cron.hourly/byxnyhza
sudo rm -f /etc/cron.daily/rqcyi
恶意文件
bash
# 删除其他恶意文件
sudo rm -rf /tmp/.bash /tmp/.py
sudo rm -f /usr/bin/x86_64
sudo rm -f /tmp/.snap-private-bash
sudo rm -rf /usr/bin/-bash
ssh防篡改
bash
# 计算ssh的哈希值进行比对
sudo md5sum /usr/sbin/sshd
# 重新安装 SSH 服务
sudo apt-get install --reinstall openssh-server
sudo systemctl restart ssh
sudo systemctl status ssh
预防措施
清理完成后建议做以下操作防止再次被入侵:
- 禁用密码登录 :
/etc/ssh/sshd_config中设置PasswordAuthentication no,只使用密钥登录 - 安装 fail2ban:自动封禁多次认证失败的 IP
- 修改 SSH 端口:将默认 22 端口改为高位端口(如 2222),减少扫描命中率
- 关闭内网穿透中不必要的端口映射:只暴露必要的服务
- 定期检查:每周执行一次排查命令,或配置自动化监控