惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

博客园 - 【当耐特】
N
Netflix TechBlog - Medium
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
雷峰网
雷峰网
MongoDB | Blog
MongoDB | Blog
有赞技术团队
有赞技术团队
Engineering at Meta
Engineering at Meta
M
MIT News - Artificial intelligence
Google DeepMind News
Google DeepMind News
罗磊的独立博客
Hugging Face - Blog
Hugging Face - Blog
WordPress大学
WordPress大学
T
Tailwind CSS Blog
小众软件
小众软件
J
Java Code Geeks
人人都是产品经理
人人都是产品经理
博客园_首页
MyScale Blog
MyScale Blog
博客园 - 聂微东
V
Visual Studio Blog
The Cloudflare Blog
月光博客
月光博客
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
U
Unit 42

信息安全

10086 短信详单能查到记录,手机上没记录的情况,大家有遇到过没 - V2EX UU 远程求助, UU 远程在不知情情况下被控制! - V2EX pve7 被曝发现可能存在某种 0 day rce 漏洞 - V2EX 我的网站被入侵了,损失了几千块 - V2EX 防止中转站偷毒的自用方法,仅限 Mac - V2EX 开源项目 gin-vue-admin 借用 npm 分发恶意遥测代码 - V2EX 用 Socket 保护 DeekSeep Harness 的安装和执行过程 - V2EX 家里进鬼了,用 codex 中转站发现被注入一段窃取 ssh、apikey 的脚本! - V2EX 想装 antigravity 结果执行了木马程序 - V2EX 图片助手(ImageAssistant) 批量图片下载器, 未使用情况下也会占用大量 cpu, 疑似挖矿木马 - V2EX passkey 到底什么作用? - V2EX 新的 fastjson 漏洞 打开知乎专栏为什么会打开我的麦克风? “坚持密码正确也无法解锁”与“加解密的技术”讨论 阿里云被人暴力破解了 申请广电卡遇到疑似信息泄露 或 狸猫换太子的套路 为啥有网站可以检测出姓名与手机号实名信息不一致 [apifox 投毒]都在 ai 写文章吗? CVE-2026-46242 (Bad Epoll) 可在浏览器沙盒及安卓触发的提权漏洞 好心提醒,最近有个漏洞比较严重,建议大家关注下 [原创]关于 Linux 终端安全监控 对 curl 下载脚本一定要万分小心,早上下载 claude 差点翻车 一个 reCAPTCHA 把我骗到重装系统,分享出来给大家提个醒 哪吒监控严重漏洞 CVE-2026-53519 windows 汽水音乐下载踩坑: Google 搜索结果 前几个都是假站 已中招 🤦‍♂️ 微软帐号频繁有奇怪的二步登录请求 如果服务器都被黑进去了,还能保证配置文件的安全吗 分享 5-6 月份 CISA,CISSP 考试心得 又是 npm 包投毒...桌面莫名其妙多了个文件... 请教下,提示词注入大家一般都怎么防啊?
服务器被人放了门罗币的挖矿程序,有无佬遇到过 - V2EX
MuskZhou · 2026-09-05 · via 信息安全

一下是 grok 的分析: 两个挖矿进程已经杀掉,/root/system-check 已删。当前负载约 0.33 ,内存从 6.9G 降到约 2.9G 。

现在状态

┌────────────────────────────────┬────────────────────┐ │ 项目 │ 结果 │ ├────────────────────────────────┼────────────────────┤ │ systemx86 进程 │ 已退出,没有再起来 │ ├────────────────────────────────┼────────────────────┤ │ /root/system-check │ 已删除 │ ├────────────────────────────────┼────────────────────┤ │ cron / systemd / rc / ssh keys │ 没有挖矿自启 │ ├────────────────────────────────┼────────────────────┤ │ 全盘其它 xmrig / systemx86 │ 只剩这次这一套 │ └────────────────────────────────┴────────────────────┘

这是什么

伪装过的 XMRig 6.26.0 (门罗币):

• 路径:/root/system-check/systemx86 (官方矿工改名) • 配置:config.json ,矿池 pool.supportxmr.com:443 • 钱包:86CqeAComozQ67JJGm1cgEWZms56cLogui2hmg5QZr6TVAABiLLv47iYgirYZzz16s9doatnUb4CoRbcBi975sCN3XAXF2A ,密码 server • 外连:107.167.83.34:443 • SHA256:97e9d04f493070f983d87f4e800d9abf085a585e2c72d5730b3ce5e88a23fe9f

时间线

  1. 9 月 3 日 17:06:28 目录、二进制、配置在同一秒写入。马上开了两个进程。 17:19 内存耗尽,OOM 杀掉(当时一堆 curl + 两个 systemx86 )。首次落地用的是 curl 。

  2. 9 月 4 日 21:02 再次启动。/root/.wget-hsts 同一秒写入 github.com / raw.githubusercontent.com ,说明这次用 wget 打过 GitHub 。之后一直跑到今天被我们杀掉。

  3. Grok 对话里没有人要求“装挖矿”。PaiSearch 、Sub-Store 、PentAGI 、kejilion 的代码/脚本里也没有 xmrig 。

是谁放上去的

不是典型蠕虫(没有 crontab/systemd 自启,也没有 kinsing 一类残留)。是 root 在这台机上亲手(或通过 Grok 命令)放进去的。

证据:

• 进程环境是 Grok 工具包装器的 PATH: ./node_modules/.bin:/home/debian/PaiSearch/node_modules/.bin:/root/.grok/bin:... TERM=dumb ,cgroup 是 debian 的旧 SSH 会话 session-161 ( tmux 里那次 PaiSearch Grok ,always-approve )。 • 落地当时,116.232.117.22 的 debian 已经 sudo su 成 root ( pts/32 ,15:47–17:47 ),时间完全覆盖 17:06 。 • 重启当时,你这边 IP 82.158.225.164 在 20:55 登入;真正拉起进程的仍是旧 tmux/Grok 会话,不是新 SSH 。 • bash_history 里没有 xmrig / system-check ( Grok 跑的命令本来就不会进 history )。 • Grok 会话文件在 17:06 和 21:02 没有对应 transcript ,所以不能 100% 写成“某句对话让 Grok 去装的”,但正在跑的矿工环境变量就是 Grok 起的子进程。

更可能的两种情况(可以同时成立):

  1. 有人在 root 下用脚本/curl+改名装好,再让 Grok 或后台命令拉起。
  2. tmux 里那次 PaiSearch Grok ( always-approve ) 直接起了进程,但没把那次命令写进 session 日志。

不是 Docker 逃逸,也不是宝塔计划任务,kejilion 脚本里也没有挖矿逻辑。9 月 4 日上午打满 CPU 的是科技 lion 的 k ,那次矿工已经被 OOM 杀掉了。

额外发现

• /etc/cron.hourly/0:空文件,权限 rwsrwxrwt ,带 immutable 。删掉后会被很快重建。内容为空,cron 跑起来也不会挖矿,但说明还有东西在护着这个文件( 9 月 4 日 10:46 出现,和 kejilion 同一时段)。 • /root/flooder:8 月 26 日就有的 9.3M 可执行文件,和这次矿工不是同一套。 • SSH 是 debian 密码登录( authorized_keys 为空),日志里大量扫 root 密码。登入 IP 很多( 82.158.225.164 、116.232.117.22 、179.253.232.226 、38.175.103.105 等)。如果密码共用或泄露,别人 sudo su 就能动 root 。

建议

  1. 改 debian 密码,关掉密码登录,改用 SSH key 。
  2. 确认 116.232.117.22 那天是不是你本人。
  3. 不要长期开着 always-approve 的 Grok 。
  4. 需要的话可以再处理:/etc/cron.hourly/0 的守护进程、以及 /root/flooder 是不是还要留。

矿工二进制已经不在磁盘上,没有发现会自动再拉起来的服务。