十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

xmrig算力劫持防护:检测与清除恶意进程全指南

xmrig算力劫持防护:检测与清除恶意进程全指南 xmrig算力劫持防护检测与清除恶意进程全指南【免费下载链接】xmrigRandomX, KawPow, CryptoNight and GhostRider unified CPU/GPU miner and RandomX benchmark项目地址: https://gitcode.com/GitHub_Trending/xm/xmrigXMRig 是一款高性能、开源的跨平台 CPU/GPU 挖矿程序支持 RandomX、KawPow、CryptoNight、GhostRider 等多种算法正常情况下它由矿工主动配置、自愿参与挖矿。但正因为它占用资源高效、支持静默运行近年来大量攻击者将其打包成恶意变种植入服务器、数据库主机甚至个人电脑偷偷借你的算力免费打工——这就是本文要讲清楚的算力劫持Cryptojacking。本文将带零基础新手走完认知→诊断→处置→免疫→复盘全流程照着命令执行即可完成排查与清除。深夜的 CPU 告警一次真实的算力劫持开场凌晨 2:47某公司运维小李的手机连续弹出 5 条 Prometheus 告警生产数据库服务器 CPU 使用率从 15% 飙升至 98%并持续半小时不回落。他 SSH 登录执行top看到进程列表顶部一个名为systemd-private-x的进程占用了 6 个核心命令行里赫然带着--donate-level 0和一段陌生的矿池地址。这不是孤例。根据多家安全厂商的统计算力劫持长期位列服务器入侵事件 Top3——它不像勒索软件那样立刻要钱而是安静地趴在你的机器上每天消耗数百度电、拖垮业务响应速度直到某天机器彻底卡死才被发现。而这类攻击的主角九成以上都是 XMRig 及其魔改变种。好消息是它的检测与清除有章可循。威胁画像恶意 XMRig 伪装成什么、藏在哪里三大伪装套路恶意 XMRig 变种为了让进程存活更久通常会做三件事伪装维度常见手法示例进程名仿冒系统进程systemd-private-x、svchost_x64、kworker-01存放路径藏在易被忽略的目录/tmp/.x/、/dev/shm/、/var/tmp/.cache、%APPDATA%启动方式借助计划任务或开机项持久化crontab、/etc/rc.local、注册表Run键三条典型入侵途径漏洞打点利用 Log4j、Redis 未授权、Nacos 默认口令等漏洞拿到 shell随后下载挖矿程序供应链投毒攻击者篡改下载站或第三方打包的绿色版软件用户一运行即中招容器逃逸与横向扩散攻陷一个 Docker 容器后借助错误配置的--privileged权限逃逸到宿主机再向内网批量投递。对比一下正常与恶意进程的行为差异可以帮助你快速建立判断直觉特征正常 XMRig 进程恶意 XMRig 进程CPU 占用可配置默认限制在 75% 以内持续 90%强制吃满所有核心捐赠参数默认 1%donate-level: 1常被改成0以隐藏身份日志输出打印accepted、哈希率等完整日志关闭日志静默运行矿池地址公开知名矿池如 hashvault境外匿名矿池或自建节点进程名通常为xmrig或自定义仿冒系统进程名下面这张图是 XMRig 正常运行时打印的日志界面可以看到DONATE 1%、完整的accepted统计和哈希率输出——这些特征正是恶意变种试图抹掉的痕迹快速体检三步定位伪装进程新手版不用装任何工具Linux 和 Windows 各三条命令即可完成初筛。Linux 快速自查ps aux | grep -v grep | grep -iE xmrig|minerd|kworker.*-x这条命令的作用列出所有进程排除 grep 自身后按名称模糊匹配xmrig及常见变种关键词任何命中都要引起警惕。top -b -n 1 | head -20这条命令的作用查看当前 CPU 占用最高的 20 个进程如果某个进程的 CPU 占比超过 200%多核累加且名字陌生大概率有问题。crontab -l; ls -la /tmp /dev/shm 2/dev/null | grep -iE xmrig|\.x|\.cache这条命令的作用检查当前用户的计划任务同时查看/tmp和/dev/shm内存盘里是否有可疑的可执行文件——攻击者常用这两个目录存放挖矿程序因为它们重启即清、不易留下痕迹。Windows 快速自查tasklist /v | findstr /i xmrig svchost这条命令的作用列出所有进程及窗口标题过滤出名称含xmrig的可疑进程注意svchost是系统进程名需要结合路径进一步甄别。wmic process where name like %x% get ProcessId,Name,CommandLine这条命令的作用按名称模糊查询进程重点看CommandLine字段是否包含--url、--donate-level 0、矿池域名等挖矿特征参数。Get-ItemProperty HKCU:\Software\Microsoft\Windows\CurrentVersion\Run | Format-List这条命令的作用检查当前用户的开机启动项恶意挖矿程序常在这里写入一条指向%APPDATA%下伪装文件的启动命令。初筛命中后别急着高兴恶意变种常同时运行多个守护进程杀掉一个会自动拉起另一个。请继续执行下面的深度排查。深度排查四项进阶手段锁定真凶手段一识别配置文件异常XMRig 的正常配置以 JSON 形式存放在config.json项目源码中对应配置定义可参考src/core/config/Config_default.h。恶意变种往往用命令行参数绕过配置文件典型异常参数如下{ donate-level: 0, background: true, log-file: null, cpu: { max-threads-hint: 100 } }donate-level: 0关闭默认 1% 捐赠这是恶意变种最显著的破绽——正常矿工很少关闭捐赠background: true后台运行、不显示任何窗口log-file: null不落日志抹除排查线索max-threads-hint: 100强制占满全部 CPU 核心。手段二校验二进制数字签名# Linux 下查看文件类型与哈希与官方发布版比对 file /proc/$(pgrep -f xmrig | head -1)/exe sha256sum /proc/$(pgrep -f xmrig | head -1)/exe这两条命令的作用通过/proc/pid/exe直接定位可疑进程的真实可执行文件路径并计算其 SHA-256 哈希与官方版本比对注意不要访问陌生第三方下载站谨防供应链投毒。# Windows 下校验数字签名 Get-AuthenticodeSignature -FilePath C:\Users\xxx\AppData\Roaming\可疑文件.exe | Select-Object Status这条命令的作用官方发布版通常带有效数字签名显示Valid恶意变种几乎都是未签名或签名被篡改显示NotSigned或HashMismatch。手段三分析网络连接特征# Linux 查看建立中的外连连接 ss -antp | grep ESTAB | grep -vE :(22|443|80) 这条命令的作用列出所有 ESTABLISHED 状态的连接排除常见端口后重点观察是否有进程持续连向陌生 IP 的 3333、5555、14444 等挖矿常用端口。# 查看指定端口的监听与连接进程 netstat -antp | grep -E :3333|:5555|:14444这条命令的作用矿机与矿池之间是长连接会长期占用上述端口netstat能直接反查出对应进程的 PID。手段四挖掘日志与残留痕迹grep -rliE xmrig|donate-level /var/log /tmp /root/.bash_history 2/dev/null这条命令的作用在系统日志、临时目录和 shell 历史中搜索挖矿关键词还原攻击者的下载 URL 与执行命令为溯源保留证据。彻底清除按进程→文件→持久化→修复四步走第一步终止进程先断网防止守护进程复活# Linux先确认关联进程再一并杀掉 ps aux | grep -v grep | grep -i xmrig | awk {print $2} | xargs -r sudo kill -9这条命令的作用提取所有 XMRig 相关进程的 PID 并强制终止。建议先断开服务器外网或封禁目标矿池 IP否则守护进程可能立即拉起重启。# Windows管理员 CMD taskkill /f /im xmrig.exe taskkill /f /im xmrig64.exe taskkill /f /im svchost_x64.exe这些命令的作用强制结束常见恶意变种的进程名。如果进程名被随机化请用前面wmic查到的 PID 执行taskkill /f /pid PID。第二步清理文件含隐藏目录sudo find / -path /proc -prune -o -path /sys -prune -o -name xmrig* -print 2/dev/null这条命令的作用全盘搜索所有名称含xmrig的文件先列出确认再逐个删除避免误删正常文件。sudo rm -rf /tmp/.x /tmp/.xmrig /var/tmp/.cache /dev/shm/.x这条命令的作用清理恶意变种最常用的几个隐藏目录。在 Windows 上对应清理%APPDATA%\Roaming、%TEMP%下的可疑可执行文件并取消其隐藏属性后删除。第三步删除持久化项防止重启复活# Linux清理计划任务与自启动脚本 crontab -r -u $(whoami) sudo sed -i /xmrig\|minerd/d /etc/crontab /etc/rc.local 2/dev/null这两条命令的作用先清空当前用户的 crontab再删除系统级计划任务和自启动脚本中的挖矿相关行。# Windows清理注册表启动项 reg delete HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v xmrig /f reg delete HKLM\Software\Microsoft\Windows\CurrentVersion\Run /v xmrig /f这些命令的作用删除当前用户与全局的挖矿开机启动项。若恶意变种注册为服务可执行sc query type service | findstr /i xmrig定位后sc delete 服务名。第四步修复系统完整性# Debian/Ubuntu 系校验系统文件 sudo debsums -c # RHEL/CentOS 系校验 sudo rpm -Va这两条命令的作用校验已安装软件包的文件完整性如果输出大量文件被修改的告警说明攻击者可能已替换系统组件建议立即评估重装或从备份恢复。# Windows 系统文件检查 sfc /scannow DISM /Online /Cleanup-Image /RestoreHealth这两条命令的作用前者修复受损的系统文件后者从 Windows 更新源恢复系统镜像健康状态双管齐下修补被恶意程序破坏的系统组件。处置完成后不要立刻上线业务先重启验证重启后若进程不再出现才算真正清除。长效免疫加固配置与自动化告警预案加固 XMRig 官方配置如果你确实需要运行挖矿服务如果这台机器本身是合法的挖矿节点请按下面的安全基线加固config.json{ http: { enabled: true, access-token: 用openssl rand -hex 32生成的强随机串, restricted: true }, cpu: { enabled: true, max-threads-hint: 50 } }access-token为 HTTP API 设置强认证令牌防止他人远程篡改配置restricted: true禁止通过 API 修改配置max-threads-hint: 50限制 CPU 占用上限避免影响业务。相关配置解析可参考项目源码src/core/config/与src/net/目录下的实现理解参数背后的逻辑比照抄更有价值。部署行为监控规则EDR / 自建脚本二选一推荐在终端防护系统或自建告警中配置以下三条规则监控维度规则内容告警条件进程创建名称含xmrig且路径不在白名单创建即告警网络连接出站连接 3333/5555/14444 端口建立即告警文件写入向/tmp、/dev/shm、%APPDATA%写入可执行文件写入即告警建立自动化处置预案将前面的清除步骤固化为脚本配合监控系统实现告警→封禁矿池 IP→杀进程→清理文件→删计划任务的全自动闭环。同时建立 CPU 基线用 Prometheus 等工具记录正常负载设置持续 15 分钟 CPU 85% 且进程不在白名单的复合告警可大幅降低误报。实战复盘一次完整攻击链的拆解与处置时间线攻击链还原某企业内网服务器被入侵的完整过程如下打点攻击者利用未修复的 Log4j 漏洞通过 JNDI 注入拿到服务器普通权限投递下载打包好的xmrig-amd64-linux-static.tar.gz至/dev/shm解压后隐藏为.x目录执行运行./xmrig --background --donate-level 0 --url pool.example.org:443关闭日志静默开矿持久化执行echo * * * * * root /dev/shm/start.sh /etc/crontab并写入/etc/rc.local双保险横向扩散扫描内网 22/6379/3306 端口尝试用弱口令向其他机器投递同一套载荷。处置时间线时间动作说明08:30监控告警Prometheus 检测到 CPU 异常触发复合告警08:35快速体检ps auxtop定位可疑进程08:40深度排查ss -antp发现连接境外矿池 IPcrontab -l发现持久化项09:00彻底清除断网、杀进程、删文件、清计划任务10:15修复加固打补丁、改弱口令、部署 EDR 规则14:30复盘审计还原攻击链更新白名单与告警基线复盘时务必回答三个问题入口怎么进来的留了什么后门哪些机器已被横向感染只杀进程不堵漏洞攻击者随时会卷土重来。核心要点清单识别三特征CPU 异常飙升 进程名仿冒系统组件 命令行含--donate-level 0三者同时命中基本可判定为恶意 XMRig 变种清除四步法先断网、再杀进程随后清理/tmp、/dev/shm等隐蔽目录最后删除 crontab 与注册表启动项重启验证无残留修漏洞是根本清除只是治标及时修补漏洞、修改弱口令、收敛暴露面才是防止二次上门的关键监控要成体系建立 CPU 基线 端口连接告警 文件写入规则把发现时间从几天压缩到几分钟慎用来源不明软件优先从官方发布渠道获取二进制任何绿色免安装版都有被投毒的风险。建议企业用户在完成本次处置后部署终端防护系统并定期开展安全审计从源头降低被算力劫持的风险。下期预告《基于 eBPF 的 XMRig 隐蔽行为实时追踪技术》——当攻击者改用内存马和无文件攻击后传统杀进程的方式将失效敬请期待。【免费下载链接】xmrigRandomX, KawPow, CryptoNight and GhostRider unified CPU/GPU miner and RandomX benchmark项目地址: https://gitcode.com/GitHub_Trending/xm/xmrig创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表