一、事件背景
运维巡检收到服务器 CPU 负载持续告警,远程登录主机后明显卡顿,执行top命令无任何进程输出,初步判定系统命令被恶意劫持。 经完整溯源,入侵根因:内部运维人员为快速分析日志,在搜索引擎非官方站点下载伪装日志工具SuperLog Pro,工具安装包内置挖矿木马,获取 root 权限后完成以下恶意行为:
环境:Ubuntu 24.04 x86_64,服务器 root 权限被恶意程序占用。
二、现象初判:系统卡顿 + top 命令失效
2.1 异常表现
2.2 排查 bash 别名劫持
使用alias查看别名,发现top,使用unalias将top撤销别名,并将~/.bashrc中的别名删除

