CentOS服务器被挖矿程序入侵怎么查杀与防护指南
一、为什么你的Centos会被用来挖矿
很多站长在半夜听到风扇狂转,或者服务器负载飙升到百分之百,打开监控一看,cpu占用全被一个叫xmrig的进程吃光了。这通常不是你自己安装的比特币挖矿软件,而是黑客利用了系统漏洞或弱口令,悄悄植入了挖矿木马。现在主流的黑产团伙更倾向于挖门罗币等小众币种,因为对显卡要求低,直接用CPU就能跑。一旦中招,你的服务器不仅会卡死,还会产生高额带宽费用,甚至被拉进僵尸网络对外发起攻击。挖矿程序的核心目的就是白嫖你的计算资源,导致正常业务无法响应,数据丢失风险急剧上升。如果你用的是老旧版本的Centos,没有及时打安全补丁,中招的概率会成倍增加。
二、快速定位挖矿进程的实用命令
登录服务器后,第一步不要急着重启,先保留现场信息以便后续溯源。输入top命令查看实时进程,按大写P键按cpu排序,找到占用最高的可疑进程,记下它的pid。接着用ps auxf命令查看进程树,能看清是谁启动了它。如果进程名伪装成sshd或者systemd journal,别被骗了,直接看路径是否在tmp或者var文件夹里。用netstat tnlp或者ss tnlp查看网络连接,挖矿程序通常会连接矿池服务器,如果发现大量外连ip且端口不是常规的八零或四四三,基本就能锁定目标。还可以配合history命令翻看最近的操作记录,确认是否有陌生账号登录过,以及是否下载过奇怪的压缩包。如果遇到进程无法杀掉的情况,说明木马已经设置了文件属性锁,需要先执行chattr i命令解除锁定,才能正常删除。
三、彻底清理挖矿木马的步骤
查到进程后,先用kill命令强制结束它。然后去对应的目录删除可执行文件,注意有些木马会在多个位置留有备份,建议把整个临时文件夹和近期修改过的脚本都检查一遍。接下来重点排查计划任务,输入crontab l查看当前用户的定时任务,再检查etccrond.d目录。黑客最喜欢在这里留后门,确保每天凌晨自动拉取新的挖矿代码。另外要检查系统服务列表,systemctl list unit files看看有没有新增的奇怪服务,有就立即禁用并删除配置文件。清理完毕后,务必修改所有相关账号的密码,防止木马再次利用旧凭证重新上线。如果发现rootkit级别的隐藏进程,可能需要使用chkrootkit或rkhunter进行全盘扫描。清理完成后重启系统,再次运行top和netstat核对状态,确认资源占用恢复正常后再逐步放开业务权限。
四、修复漏洞与加固系统的长期方案
清完马只是治标,不堵漏洞下次还会中。centos常见的中招途径是redis未授权访问,docker暴露端口或者ssh弱口令。首先给所有服务的默认端口加上密码认证,关闭root远程登录,改用密钥登录。redis一定要绑定本地回环地址,或者通过防火墙限制特定ip访问。系统补丁要定期更新,特别是内核和openssh版本,避免已知漏洞被武器化利用。安装fail2ban之类的防暴力破解工具,连续输错三次密码直接封禁ip。最后养成好习惯,不随便运行来历不明的shell脚本,日志文件用logwatch定期审计,发现异常立刻隔离主机联系专业安全团队处理。日常做好数据备份,确保即使遭遇勒索或破坏也能快速恢复业务运转。同时配置云厂商的安全组策略,只开放业务必需端口,从网络层切断攻击者的入口。
发布于:2026-09-30,除非注明,否则均为原创文章,转载请注明出处。

