欢迎光临
我们一直在努力

Linux 应急响应实战:kworkerds 挖矿木马劫持系统命令完整处置复盘

一、事件背景

运维巡检收到服务器 CPU 负载持续告警,远程登录主机后明显卡顿,执行top命令无任何进程输出,初步判定系统命令被恶意劫持。 经完整溯源,入侵根因:内部运维人员为快速分析日志,在搜索引擎非官方站点下载伪装日志工具SuperLog Pro,工具安装包内置挖矿木马,获取 root 权限后完成以下恶意行为:

  • 劫持top/rm/ls/ps/curl等系统内置命令,隐藏挖矿进程;
  • 释放挖矿二进制/tmp/kworkerds,持续占用算力外联矿池 C2;
  • 创建隐藏守护脚本 + 系统级定时任务实现权限维持;
  • 篡改 bash 别名,常规清理命令失效,木马反复复活。
  • 环境:Ubuntu 24.04 x86_64,服务器 root 权限被恶意程序占用。

    二、现象初判:系统卡顿 + top 命令失效

    2.1 异常表现

  • 主机登录后操作延迟极高,业务响应缓慢;
  • 执行top无进程列表输出,无法查看 CPU 占用;
  • 使用rm删除木马文件直接失效,无法移除/tmp/kworkerds。
  • 2.2 排查 bash 别名劫持

    使用alias查看别名,发现top,使用unalias将top撤销别名,并将~/.bashrc中的别名删除

    赞(0)
    未经允许不得转载:171主机测评 » Linux 应急响应实战:kworkerds 挖矿木马劫持系统命令完整处置复盘
    分享到: 更多 (0)

    评论 抢沙发

    • 昵称 (必填)
    • 邮箱 (必填)
    • 网址