返回列表

騰訊雲企業帳號註冊 騰訊雲伺服器被挖礦病毒入侵後的徹底清理步驟

騰訊雲國際 / 2026-08-20 16:36:47

第一章:先判斷,再止血

挖礦病毒最危險的地方不在於它「跑起來了」,而在於它往往會在你看不到的地方保持存在:開機自啟、定時任務、植入腳本、偽裝程序、挖礦程序重啟機制,甚至會利用你系統的薄弱密碼做橫向擴散。徹底清理的第一步不是刪檔,而是把風險從「持續消耗」變成「可控」。

在處理騰訊雲伺服器時,你要把行動分成兩層:雲端層面的立刻止血,以及主機層面的取證與清除。只做其中一層,容易造成「雲上看似正常、主機仍在挖」或「主機刪乾淨了,但雲端曝露仍可被重打回來」。

第一節:明確你要處理的範圍

首先判斷是單台主機、還是整個集群的問題。挖礦常見的入口包括:弱密碼的 SSH/RDP、開放的管理埠、被竊取的憑證、公開的 Web 漏洞被植入後門,或供應鏈腳本被替換。若你有多台相同鏡像的 ECS(或相同 AMI/容器鏡像),建議把流程擴展到「同鏡像範圍內的所有實例」,否則你可能只是清理了其中一台,其他仍在運行。

同時記錄時間線:發現異常的時間、CPU/網路/磁碟 IO 的變化、最近是否有系統更新、是否有人變更過安全組規則、是否部署過新程序或腳本。挖礦病毒經常利用「剛好你在更新」的窗口做植入,所以時間線能幫你定位最可能的入口。

第二節:雲端立刻止血(先把惡意流量切斷)

在你開始刪文件之前,先把可疑流量收斂。具體做法要以你的業務不中斷為前提,但若你確定已在挖礦或已疑似被植入,寧願短暫影響服務也要先止血。

  • 調整安全組規則:暫時收緊入站規則。若你不需要外部連入管理端口,立刻把管理埠(如 SSH 22、RDP 3389、面板埠等)限制為可信 IP,或直接短時關閉。
  • 臨時阻斷可疑目的 IP / 端口:如果監控顯示存在異常外聯(例如持續連向某些國外 IP、非預期端口),可先做網路層級的阻斷,再回到主機內定位。
  • 啟用/檢查流量與帶寬告警:看是否仍持續外傳。挖礦病毒有時會透過代理、WebSocket、或偽裝的 P2P 做通信,仍在持續連外的情況,代表尚未根治。
  • 關注快照/備份:如果你有能力,先對系統盤做快照或檔案級備份。刪除之前留存證據,後續取證、回溯會輕鬆很多。

止血的核心觀念是:你不是「把問題結束」,你是在「把問題從正在燃燒變成可控」。接下來你才有時間和條理去把根因拔掉。

第三節:不要先重啟

很多挖礦病毒帶有啟動後自恢復機制:重啟後依然會拉起挖礦程序。若你還未取證,重啟會讓你丟失一些關鍵線索,例如當時的進程樹、暫存檔內容、以及部分記錄在記憶體或即時日志中的證據。除非你已經確定需要立刻隔離(例如服務被大量打爆、資源被完全耗盡),否則優先採取「停外聯 + 主機層面取證與鎖定」。

第二章:取證與鎖定範圍(清理前先看清楚)

徹底清理的關鍵在於「你確定刪的就是惡意,而不是順手刪掉你自己程式」。取證不需要做成高深的數位鑑識,但要做到:知道惡意怎麼跑、跑在哪、怎麼重啟、留下了哪些持久化點、連到哪裡。

第一節:觀察異常資源與進程特徵

首先確認是否存在持續的高 CPU 使用率、異常 load、磁碟 IO 爆發或網路出站的節奏。接著在主機上列出進程與可疑執行檔:

  • 查看當前最高 CPU 的進程(例如 ps/ top 的輸出)
  • 記錄挖礦常見的特徵:可疑二進位檔位置(常在 /tmp、/var/tmp、/dev/shm、/usr/local/bin 或奇怪的子目錄)、異常文件屬主(例如被改成 www-data、nobody 或某個未知使用者)、以及執行參數里出現挖礦池地址或加密貨幣相關字串。
  • 檢查是否有守護進程或外層腳本拉起內層挖礦(常見形式是「一個看似正常的腳本或 binary,實際上 spawn 另一個」。)

把你看到的可疑進程 ID、可疑路徑、啟動命令行參數先抄下來。你後面清理時會用到這些線索。

第二節:檢查惡意的持久化點

挖礦病毒最常見的持久化手法,通常會落在以下幾個位置(以 Linux 為主,若你是 Windows 也要相應替換檢查路徑):

  • 定時任務(cron):/etc/crontab、/etc/cron.*、以及每個使用者的 crontab(crontab -l、/var/spool/cron*)。
  • 開機自啟:/etc/rc.local、systemd service(/etc/systemd/system、/lib/systemd/system)、以及開機腳本。
  • 使用者層自啟:~/.bashrc、~/.profile、~/.config/autostart、或系統的環境初始化腳本被注入。
  • Shell/腳本注入:例如在一些常見管理腳本中插入「拉起挖礦」的段落,並偽裝成日常維護。
  • SSH 或 Web 後門:包含可疑的授權金鑰、異常的後台服務、或被改寫的 Web 應用啟動文件。

你要做的是:列出所有可疑自啟點,逐個對照文件生成時間、修改時間、以及檔案內容是否含有外部下載、執行、或連接挖礦池的字串。

第三節:查網路連線與外聯目的

挖礦病毒通常需要連到礦池(Stratum)或特定中繼伺服器。你可以在主機上查看出站連線,並把遠端 IP、端口、協議記錄下來。若發現有非預期的外聯規律(例如固定頻率、固定端口),這會是你判斷「是否還活著」的重要依據。

注意:有些挖礦會偽裝成常見服務的行為(例如把惡意程序命名成與正常服務相近的名稱),因此你不能只看程序名,必須結合連線目的、程式檔路徑與參數一起判斷。

第三章:徹底清除(刪的不只是挖礦,還要拔掉重啟機制)

清理的策略可以概括為四句話:停掉、隔離、刪除、修復。每一步都要小心,避免漏掉持久化點或錯刪關鍵系統檔。

第一節:停掉惡意進程並阻止其重啟

當你已確定可疑進程後,先做最小必要的處理:

  • 先阻止外聯(在雲端安全組或主機防火牆層面)
  • 再停掉進程(使用系統正常方式停止或殺掉,若有 systemd 服務則先 stop 對應服務)
  • 同步關閉它可能用到的啟動機制(例如刪掉該 service、禁用 cron、移除 rc.local 注入)

很多人只殺進程,結果過一分鐘又出現。你需要把「能讓它回來的門」先關上。

第二節:定位惡意檔案與來源路徑

接下來是刪除。原則是「刪掉它的可執行核心 + 相關腳本/配置 + 下載器/更新器」。你需要從你取證階段收集到的路徑開始:

  • 可疑二進位:通常放在非預期目錄(如 /tmp、/dev/shm、/var/tmp、某個奇怪命名資料夾)。
  • 啟動腳本:systemd unit 文件、cron 指令行指向的腳本、或被注入的 shell 初始化檔。
  • 配置檔:含礦池地址、使用者代號、加密貨幣類型、以及可能的代理設定。
  • 下載器/更新器:有些惡意會每隔一段時間從外網拉新版二進位,所以就算你刪了一次,下一次下載器又會回來。

騰訊雲企業帳號註冊 刪除前建議做兩件事:第一,把文件路徑與文件內容保存到備份或至少記下 hash/大小變化。第二,不要只靠檔名判斷,因為挖礦病毒常會偽裝成系統或常見軟體的名稱。

第三節:清理持久化點(這一步決定你是否能「斷根」)

你要逐類清理,而不是看到一個可疑進程就結束。常見的清理清單如下:

  • systemd:尋找是否存在可疑 unit 檔、ExecStart 指向的腳本路徑是否為惡意內容。移除 unit 後再 reload daemon、以及刪除殘留檔。
  • cron:移除可疑 cron 條目。注意 cron 的內容可能被拆成多行或用條件判斷偽裝,你要通讀整段。
  • shell 注入:檢查 /etc/profile、/etc/bashrc、使用者的 bashrc、profile 是否含有奇怪的 curl/wget、base64 解碼再執行、或把二進位落到 tmp 的邏輯。
  • 後台服務:如果發現不明監聽端口或可疑守護程序,需定位其啟動來源(systemd、inetd、腳本),再針對性移除。

你清理完成後,要再次檢查:可疑的進程是否還能在重啟後自動出現。若你因業務不可重啟,可以至少觸發你已禁用的機制(例如測 cron 是否仍會拉起)。

第四節:重置憑證與修復可能的入侵入口

只要入侵入口仍在,你清理一次只能算「暫時」。挖礦病毒常搭配憑證竊取或弱密碼攻擊,所以你必須做憑證重置與入口修復:

  • 騰訊雲企業帳號註冊 重置使用者密碼:所有可能被使用的帳號,包括管理員、應用使用者、以及曾經被登錄過的使用者。
  • 騰訊雲企業帳號註冊 檢查 SSH 金鑰:查看 authorized_keys 是否新增可疑 key,或被修改的時間是否貼近入侵時間。移除不明來源的金鑰。
  • 檢查管理埠暴露:只允許必要的來源 IP;避免 0.0.0.0/0 開放。
  • 修補漏洞:若入侵經由 Web 漏洞,需回到應用層面修補(例如更新依賴、修補框架漏洞、移除 webshell、還原被改寫的程式碼)。

這一步是最容易被跳過的,但也是最容易讓你在隔天再次看到同樣的 CPU 飆升。

第四章:還原系統可信狀態(避免「看似乾淨」但仍有殘留)

騰訊雲企業帳號註冊 挖礦病毒有時會篡改系統檔、替換正常二進位或改寫庫文件。即使你刪了惡意文件,也可能仍存在「被汙染的執行環境」。因此你需要一個更保守、但更有效的還原策略。

第一節:若可行,使用乾淨鏡像重新部署

最徹底也最省時間的方式通常是:基於乾淨的鏡像重新建立實例,再把必要的資料層(如資料庫資料、上傳檔)遷移。尤其在你無法完全確定惡意的範圍時,重建比繼續在污染環境內「盲刪」更可靠。

騰訊雲企業帳號註冊 在騰訊雲上,你可以把問題實例做保留取證,再依照「新實例—新安全組—新密碼—新部署」的流程,把服務切到新環境。這樣能最大化降低系統層被篡改的可能。

第二節:對系統關鍵檔進行完整性檢查

若你必須在原機清理(例如資料盤不可重建),至少要對關鍵檔做完整性檢查:

  • 檢查常見系統二進位是否被替換(如 /bin、/usr/bin 下的異常修改時間與奇怪文件大小)
  • 檢查動態庫與載入器相關檔(LD_* 相關、可疑的 /etc/ld.so.preload 等)
  • 檢查偽裝服務的檔案 hash(若你有基線或可用軟體包管理器驗證)

如果你沒有基線,這些檢查也能幫你發現明顯不合理的改動。

第三節:清理磁碟上的殘留與緩存

挖礦病毒除了核心程序,還會留下下載殘留、壓縮包、解碼後的中間檔、以及可疑的臨時資料。這些殘留如果包含下載器腳本或啟動入口,仍可能在未來觸發。

重點掃描:

  • /tmp、/var/tmp、/dev/shm 下的新文件與可疑可執行檔
  • 被 cron 或 systemd 指向的腳本所在目錄
  • 應用目錄中被注入或異常新增的腳本(例如 webshell 存在於上傳目錄或靜態資源旁)

掃描不是為了「全部刪光」,而是為了把來源與觸發鏈切斷。

第五章:驗證與回歸監控(確認已真正斷根)

清理完成後,驗證是你最後的防線。挖礦病毒的重啟不一定在你停止的那一刻就發生,有些會延遲啟動或在特定條件成立時才拉起。

第一節:重查進程樹與定時任務

清理後立刻做三件事:

  • 重新列出高 CPU 進程與可疑二進位執行路徑,確認不存在同類命名與相同參數模式。
  • 重查 cron 條目,確保沒有仍指向可疑腳本。
  • 重查 systemd unit,確保不存在殘留 service、timer 或重新拉起的機制。

若你看到任何「看似正常但參數仍含礦池字串」的痕跡,表示你可能漏刪了某個階段的元件。

第二節:觀察一段時間的資源曲線與出站流量

驗證不要只停留在幾分鐘。建議觀察至少幾個輪次:例如 30 分鐘到數小時,視你的業務與挖礦常見延遲而定。你要看:

  • CPU 使用率是否恢復到正常範圍
  • 網路出站是否出現規律連線(如固定端口的持續外聯)
  • 磁碟 IO 是否回落,log 是否出現奇怪的重試或拉取行為

若仍存在異常外聯,即使本地沒有明顯挖礦進程,你也要懷疑是否有其它惡意程序或代理轉發仍在工作。

第三節:檢查雲端告警與日誌

利用騰訊雲的日誌與監控能力,查看是否有入侵行為的延續。例如:

  • 是否仍有異常登入(暴力破解、異常地理位置)
  • 安全組是否再次被觸發大量拒絕或異常放行
  • 是否仍有新建立的網路規則或新實例被拉起(若你有自動化流程,需核對部署系統權限)

驗證的目的不是「證明我刪對了」,而是「證明系統已不再被惡意行為消耗與控制」。

第六章:加固與預防(讓下次不再發生)

真正的結束,是你把漏洞、弱點和不安全習慣變成不可用。挖礦病毒通常不是憑空出現,它是你環境裡某個入口可被利用的結果。

第一節:最小權限與網路分段

把管理面收斂到可信範圍,並避免把管理端口直接曝露在公網。對於內網服務,使用私有網絡或必要的安全策略做分段。最小權限能直接降低被掃描和暴力破解成功的機率。

另外,把對外服務與管理操作隔離:同一台主機同時承擔暴露服務和管理操作,風險會被放大。

第二節:更新、基線與可觀測性

定期更新系統與應用依賴,並建立「基線」。基線不是口號,具體要做到:

  • 知道正常狀態的 CPU、網路、磁碟 IO 大致範圍
  • 騰訊雲企業帳號註冊 知道正常狀態下的監聽埠列表與常見進程
  • 騰訊雲企業帳號註冊 保留關鍵配置與部署流程的可追溯記錄(誰在何時改了什麼)

有可觀測性,你才能更快判斷「是誤報還是實攻」。

第三節:密碼策略、金鑰輪換與登入策略

強密碼或更好的方式是:改用金鑰登入、禁用密碼登入、限制來源 IP。並且建立輪換機制:定期更換管理金鑰與部署憑證。挖礦病毒很多時候是靠竊取憑證或利用弱密碼存活的。

如果你使用了自動化部署工具或 CI/CD,還要確保它的憑證不被洩漏,並對部署系統本身做權限收斂。

第四節:建立事件處理流程與演練

最後一塊是流程。你可以把這次清理整理成「可重複」的事件處理手冊:從發現異常到止血、取證、清理、驗證、恢復。並安排演練,讓團隊知道每一步做什麼、什麼時候該重建而不是硬刪。

挖礦事件往往不是第一次發生。當你把流程固化,下一次就會更快、更少踩坑。

結語:徹底清理的標準是「不再回來」

騰訊雲伺服器遭挖礦病毒入侵,徹底清理不是把惡意程序刪掉就算結束,而是要把整個攻擊鏈拆成碎片:止血切斷、取證確認、拔掉持久化、重置憑證、修補入口、再用監控驗證一段時間。只有當你看到資源曲線恢復、外聯行為停止、且重啟後仍不再出現可疑進程,你才能說這件事真正結了根。

把這次事件當成一次環境體檢:你會因此更清楚自己的暴露面、更懂系統的變更軌跡,也能把風險控制在下一次之前。

Telegram售前客服
客服ID
@cloudcup
联系
Telegram售后客服
客服ID
@yanhuacloud
联系