一、什么是 Linux 挖矿病毒?

通俗解释:挖矿病毒是伪装成正常程序的恶意代码,通过入侵系统后偷偷占用 CPU/GPU 算力 “挖矿”(挖比特币、以太坊等虚拟货币)。 危害:系统卡顿、CPU 过热、电费飙升、数据安全风险(挖矿程序可能窃取隐私)。 特点:后台隐蔽运行,进程名常伪装成 “系统工具”(如update/systemd),但路径多在/tmp//tmp/.local等临时目录。

火山引擎云服务新人特惠:新人优惠活动多多

二、挖矿病毒的典型特征(快速自查)

必看 3 个信号:

  1. 系统突然卡顿:CPU 占用长期 100%(挖矿持续消耗算力),鼠标 / 命令行延迟明显。

  2. 进程异常htop中发现陌生进程(如名称含 “sh”“bash” 但路径是/tmp//usr/bin等临时目录)。

  3. 资源消耗飙升:电费单突增(挖矿每小时耗电约 0.5-2 度),服务器风扇狂转。

进阶排查:


# 检查CPU核心占用(挖矿通常单核心100%)grep 'cpu ' /proc/stat | awk '{usage=($2+$4)*100/($2+$4+$5)} END {print usage "%" }'# 查看内存与磁盘读写(挖矿可能偷偷下载恶意文件) iostat -x 2 # 磁盘IO>50%需警惕

三、紧急处理步骤(30 分钟内解决)

Step 1:终止挖矿进程(临时止损)

核心工具htop(界面直观,新手首选)


# 安装htop(若未装):sudo apt install htop 或 yum install htophtop

  • 操作:按 F6 选 “CPU%” 排序,找到 CPU 占用 100% 的可疑进程(如 PID=12345,名称为miner)。

  • 终止进程:选中进程按 F9 发送SIGKILL(强制终止),或直接执行:


sudo kill -9 12345 # 替换为实际PID

Step 2:删除恶意文件(杜绝复发)

关键路径(挖矿病毒最爱藏的地方):

  • 临时目录/tmp(挖矿脚本常伪装成 “update”“backup” 等)


sudo ls -l /tmp | grep -v '^d' | sort -k5,5n # 按文件大小排序,找异常大文件# 例:发现/tmp/abc.sh(大小异常,权限777高危)sudo rm /tmp/abc.sh

  • 定时任务(病毒自启动的核心):


# 查看当前用户定时任务crontab -l # 若发现可疑行(如 */5 * * * * /tmp/abc.sh),删除:crontab -e # 进入编辑模式,删除可疑行并保存

  • 隐藏目录~/.ssh///etc/.local/(挖矿程序可能伪装成用户目录)


sudo find / -name "miner*" 2>/dev/null # 全局搜索可疑文件名

Step 3:检查系统漏洞(修复后门)

  • 更新系统补丁(最基础防护):


sudo apt update && sudo apt upgrade -y # Debian/Ubuntusudo yum update -y # CentOS/RHEL

  • 清理系统后门:检查/etc/rc.local//etc/init.d下是否有可疑启动脚本:


sudo ls -l /etc/init.d/ | grep -v '^d' # 查看系统级服务# 若发现陌生脚本(如名为“system”但内容含“wget”下载挖矿程序),删除:sudo rm /etc/init.d/system

四、彻底清除与系统加固(防止二次入侵)

  1. 扫描病毒残留文件

推荐工具:clamav(开源杀毒,免费轻量)


# 安装clamavsudo apt install clamav clamav-daemon sudo freshclam # 更新病毒库# 全盘扫描(需root)sudo clamscan -r / --remove # 自动删除发现的病毒文件

  1. 加固系统权限

  • 限制高危目录权限


sudo chmod 755 /etc/init.d # 禁止普通用户修改系统服务sudo chmod 644 /etc/crontab # 只读系统定时任务

  • 禁用危险命令:挖矿程序常通过bash -i反弹 shell,临时禁用高危命令:


sudo chmod -x /bin/bash # 仅建议临时测试,恢复需重启

  1. 监控挖矿行为

安装轻量监控工具:glances(实时监控 CPU / 内存 / 进程)


sudo apt install glances glances # 按M键看内存,按P键看CPU,按C键看进程名

  • 告警设置:若发现 CPU>80% 持续 3 分钟,自动邮件通知管理员:


glances --email user@example.com # 需配置SMTP

五、预防挖矿病毒复发(终极建议)

  1. 定期备份数据:挖矿程序可能破坏文件,提前用rsync同步到外部存储。

  2. 最小权限原则:仅给业务进程分配必要权限(如 Web 服务用普通用户运行)。

  3. 开启防火墙:限制外部连接(如ufw),禁止非业务端口:


sudo ufw allow ssh # 仅开放SSHsudo ufw deny 12345/tcp # 禁止挖矿常用端口

六、新手常见问题

  • Q:找不到病毒文件在哪? A:用find命令全局搜索可疑行为:


sudo find / -type f -perm -4000 # 查找有SUID权限的危险文件

  • Q:系统重启后挖矿又出现? A:说明病毒在/etc/rc.localcrontab中自启动,重新检查定时任务!

  • Q:无 root 权限怎么办? A:联系服务器管理员,或在终端输入sudo su获取 root 权限后处理。

总结:挖矿病毒处理核心是 “快准狠”—— 先 kill 进程止损,再删文件清漏洞,最后装监控防复发。若系统被多次入侵,建议重装系统并恢复数据(比修复更高效)!

(若需具体场景分析,可留言补充系统版本 / 进程名等细节~)

附:快速操作清单

  1. htop定位高 CPU 进程 → 2. kill -9 <PID>终止进程 → 3. crontab -l删自启动任务 → 4. clamscan -r /清病毒 → 5. ufw禁端口防入侵。

Logo

汇聚全球AI编程工具,助力开发者即刻编程。

更多推荐