实战办案:一小时内揪出并清除潜伏的 xmrig 算力劫持进程
实战办案一小时内揪出并清除潜伏的 xmrig 算力劫持进程【免费下载链接】xmrigRandomX, KawPow, CryptoNight and GhostRider unified CPU/GPU miner and RandomX benchmark项目地址: https://gitcode.com/GitHub_Trending/xm/xmrig服务器 CPU 突然冲上 100%、风扇狂转可业务流量纹丝不动——这是算力劫持利用你的机器偷偷挖矿的典型信号而被劫持的程序十有八九是 xmrig 的恶意变种。xmrig 本身是开源且高性能的挖矿软件支持 RandomX、KawPow、CryptoNight 等算法正因为它跨平台、效率高才常被攻击者改造成挖矿木马植入他人机器。这篇文章适合运维工程师和安全分析师也适合想自己动手排查的进阶用户。读完你可以在 Linux 与 Windows 上独立完成一次发现线索→现场取证→定性分析→溯源→清除→复盘加固的完整办案流程。上面这张截图出自项目仓库 doc 目录是一台机器正常跑 xmrig 的样子。记住几个关键信息版本号 xmrig/5.2.0、矿池 URL、accepted 提交记录、speed 速度、huge pages 100%。这张正常画像就是后面定性的参照物能省一半时间。第一现场CPU 告警来了先别急着杀进程收到告警后第一件事不是 kill而是把现场固定下来保留证据。为什么盲目杀进程会丢掉进程命令行、可执行文件路径这些关键证据更麻烦的是攻击者通常已经把持久化任务写进 crontab 或启动项你杀完进程它几分钟后又原地复活。动手前先对照下表判断是误报还是真异常观察维度正常运行的 xmrig疑似被劫持的恶意变种可执行文件位置固定的安装目录/tmp、/dev/shm、%APPDATA% 等临时目录CPU 占用受 max-threads-hint 限制可配置长期 90%参数被强制改写日志log-file 有输出、可追溯log-file 设为 null无任何日志数字签名官方发布版签名有效无签名或哈希不匹配矿池地址你自己配置的合法矿池境外匿名地址常见 3333/5555 端口⚠️ 注意xmrig 官方默认捐赠比例是 1%写在 donate.h 源码里恶意变种为了隐藏身份常把它改成 0——看到 donate-level: 0 反而要高度警惕。下一步按下面的流程逐步取证三路并行互相印证。现场取证三行命令锁定可疑进程取证分进程、网络、文件三路。无论哪一路先出结果都不要中断另外两路证据链越完整定性越有把握。# ① 进程路按进程名查先看全貌 ps aux | grep -i xmrig # ② 进程路进阶按完整命令行匹配改了进程名的变种也逃不掉 pgrep -af xmrig # ③ 网络路挖矿常用端口 3333/5555 是排查重点 ss -tunp | grep -E :3333|:5555 # ④ 文件路用 PID 反查可执行文件真实路径 ls -l /proc/PID/exeWindows 用户用管理员权限的 CMD 执行对应命令:: 按映像名过滤可疑进程 tasklist /v /fo csv | findstr /i xmrig :: 查看 3333/5555 端口的监听与已建立连接 netstat -ano | findstr 3333 5555效果说明正常情况下这些命令要么无输出要么只有你认识的进程。如果ps结果里出现system32.exe、svchost_x64.exe这种系统名而ls -l /proc/PID/exe显示真实文件在 /tmp 或 /dev/shm基本可以定性为伪装——系统服务不可能从临时目录启动。进阶贴士进程名被改成系统名怎么办 改名只能改进程名改不了真实路径和命令行。用pgrep -af xmrig看完整启动参数再用cat /proc/PID/cmdline读取原始命令行。攻击者通常会把矿池地址写进启动参数一条参数就能锁定证据。定性分析怎么区分官方 xmrig 和恶意变种拿到证据后做三步确认避免误杀自己或同事部署的合法挖矿任务。第一步核对配置文件。找到进程工作目录下的 config.json恶意变种几乎都做三件事donate-level改成 0、log-file设为 null、cpu.max-threads-hint拉到 100。对照项目仓库里的官方默认配置src/config.json差异一目了然。第二步看启动时的捐赠标识。正常版本启动时终端会打印 DONATE 比例官方版本固定显示 1%上图是项目仓库里的旧版截图注意顶部的 DONATE: 1% 字样。恶意变种会把这项改 0 并隐藏该输出。第三步验证数字签名。官方发布的 Windows 版本带有有效签名恶意版本通常没有# PowerShell 下校验文件签名Status 为 Valid 表示可信 Get-AuthenticodeSignature -FilePath C:\可疑路径\xmrig.exe | Select-Object Status效果说明Status 为 NotSigned 或 HashMismatch 时需要高度怀疑。Linux 下可以对二进制计算 SHA256再与官方 release 页面公布的哈希比对。若想拿纯净源码自行编译比对可克隆 https://gitcode.com/GitHub_Trending/xm/xmrig 后本地构建。溯源排查恶意进程是怎么做到开机自启的杀进程只治标不清理持久化让恶意程序开机自启的手段重启后木马会原样复活。按位置清单逐项排查持久化位置Linux 检测命令Windows 检测位置定时任务crontab -l、/etc/crontab、/etc/cron.d/任务计划程序系统服务/etc/systemd/system/ 下可疑 unitHKCU...\CurrentVersion\Run启动脚本~/.bashrc、~/.profile、autostart 目录启动文件夹# 查 crontab恶意挖矿最爱每分钟跑一次 crontab -l cat /etc/crontab # 查 systemd 定时器和新增服务 systemctl list-timers --all grep -rl xmrig /etc/systemd/system/ 2/dev/null # 查 shell 启动文件里被追加的下载执行命令 grep -iE xmrig|curl|wget ~/.bashrc ~/.profileWindows 下重点查注册表自启动项reg query HKCU\Software\Microsoft\Windows\CurrentVersion\Run效果说明正常系统里这些位置只应该有你自己认识的内容。出现*/1 * * * * root /tmp/start.sh这类每分钟执行脚本的条目就是持久化铁证记录下脚本路径再处置。清除处置终止进程后为什么还要清三处残留确认无疑后按顺序处置顺序很关键先断网隔离→再清持久化→最后杀进程。顺序反了木马会在被杀前联网重新下载文件。# ① 先停掉定时任务否则杀完进程又被拉起 sudo crontab -r -u 用户名 sudo rm -f /etc/cron.d/挖矿脚本名 # ② 再杀进程 sudo kill -9 $(pgrep -f xmrig) # ③ 最后清理文件与启动项残留 sudo find /tmp /dev/shm /var/tmp -name *xmrig* -ls sudo rm -rf /tmp/.xmrig /var/tmp/.xmrigWindows 下对应操作:: 删除注册表自启动项 reg delete HKCU\Software\Microsoft\Windows\CurrentVersion\Run /v xmrig /f :: 强制结束进程 taskkill /f /im xmrig.exe taskkill /f /im xmrig64.exe⚠️ 注意find 与 rm 命令请在隔离环境、确认文件属于恶意程序后执行生产环境操作前务必先备份相关配置避免误删业务文件。效果说明处置完成后重跑第一现场的取证命令进程、网络连接、crontab 应全部归零。再观察 10 分钟CPU 占用应回落到正常基线不再有 3333/5555 端口连接。复盘加固让这台机器以后不再被挖矿清除只是起点加固才能避免同类入侵。分三层做第一层如果你确实需要在自己的机器上运行 xmrig把配置改成可审计状态。对照官方 config.json开启 API 并加密访问{ http: { enabled: true, host: 127.0.0.1, port: 8080, access-token: 替换为强随机字符串, restricted: true }, cpu: { enabled: true, huge-pages: true, max-threads-hint: 50 }, donate-level: 1, log-file: /var/log/xmrig.log }逐项说明access-token 用于限制 API 访问防止他人远程改你的配置restricted 设为 true 禁止远程修改max-threads-hint 把 CPU 占用限制在 50% 以内log-file 打开日志便于日后审计。这样即使再次被入侵行为也会留下痕迹。第二层建立行为监控基线用 Prometheus 或 Zabbix 记录这台机器正常时段的 CPU 平均占用设置连续 5 分钟 CPU 超 90% 且业务流量无增长的告警在 EDR 中加两条规则——禁止向临时目录写入可执行文件、阻断到 3333/5555 等挖矿端口的出站连接。第三层封堵入侵入口。挖矿病毒最常见的突破口是 Log4j 漏洞、Redis 未授权访问、SSH 弱口令逐一升级组件版本、关闭危险配置、更换默认密码从源头堵住。行动清单一次完整办案的自查表收到 CPU 告警后先取证确认前不杀进程用 ps/pgrep、ss、ls -l /proc/PID/exe 记录进程、网络、文件三路证据核对 config.json 的 donate-level、log-file、max-threads-hint 三项Windows 环境验证数字签名 Status排查 crontab、systemd、bashrc、注册表 Run 全部持久化点按断网→清持久化→杀进程→清文件顺序处置处置后复测 10 分钟确认进程与端口归零开启 API 访问控制与日志审计建立 CPU 基线告警与 EDR 出站阻断规则修复入侵入口组件漏洞、未授权服务、弱口令下期预告当 xmrig 以无文件形式只存在于内存、不留磁盘痕迹时传统排查会失效我们聊聊如何借助 eBPF 追踪这类隐蔽挖矿行为。免责声明本文所有检测与处置方法仅限在你有权操作的授权环境中使用未经授权扫描、入侵他人系统属违法行为。扩展阅读默认配置文件src/config.json捐赠逻辑源码src/donate.h官方使用说明README.md、doc/CPU.md【免费下载链接】xmrigRandomX, KawPow, CryptoNight and GhostRider unified CPU/GPU miner and RandomX benchmark项目地址: https://gitcode.com/GitHub_Trending/xm/xmrig创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

相关新闻

性能跃迁:为什么dict_build 0.0.3用Radix Tree取代三元搜索树

性能跃迁:为什么dict_build 0.0.3用Radix Tree取代三元搜索树

性能跃迁:为什么dict_build 0.0.3用Radix Tree取代三元搜索树 【免费下载链接】dict_build 自动构建中文词库:http://www.matrix67.com/blog/archives/5044 项目地址: https://gitcode.com/gh_mirrors/di/dict_build dict_build 是一款面向中文语…

2026/8/19 10:08:31 阅读更多 →
免费绘图神器 draw.io 桌面版实战:3类用户如何5分钟告别Visio订阅

免费绘图神器 draw.io 桌面版实战:3类用户如何5分钟告别Visio订阅

免费绘图神器 draw.io 桌面版实战:3类用户如何5分钟告别Visio订阅 【免费下载链接】drawio-desktop Official electron build of draw.io 项目地址: https://gitcode.com/GitHub_Trending/dr/drawio-desktop 还在为画一张架构图翻遍盗版Visio、或是被在线绘图…

2026/8/17 21:38:58 阅读更多 →
BBDown 快速上手指南:命令行一键下载 B 站视频,最高支持 8K 与杜比视界

BBDown 快速上手指南:命令行一键下载 B 站视频,最高支持 8K 与杜比视界

BBDown 快速上手指南:命令行一键下载 B 站视频,最高支持 8K 与杜比视界 【免费下载链接】BBDown Bilibili Downloader. 一个命令行式哔哩哔哩下载器. 项目地址: https://gitcode.com/gh_mirrors/bb/BBDown 收藏了半年的 B 站视频,某天…

2026/8/17 21:38:58 阅读更多 →

最新新闻

Dance 动画库完全指南:iOS 开发者不可错过的 UIViewPropertyAnimator 优雅封装

Dance 动画库完全指南:iOS 开发者不可错过的 UIViewPropertyAnimator 优雅封装

Dance 动画库完全指南:iOS 开发者不可错过的 UIViewPropertyAnimator 优雅封装 【免费下载链接】Dance A radical & elegant animation library for iOS. 项目地址: https://gitcode.com/gh_mirrors/dance1/Dance Dance 是一款专为 iOS 打造的开源动画库…

2026/8/21 12:58:08 阅读更多 →
为什么渗透测试员都在用 ActiveScan++?与 Burp 内置扫描器的 5 大区别

为什么渗透测试员都在用 ActiveScan++?与 Burp 内置扫描器的 5 大区别

为什么渗透测试员都在用 ActiveScan?与 Burp 内置扫描器的 5 大区别 【免费下载链接】ActiveScanPlusPlus ActiveScan Burp Suite Plugin 项目地址: https://gitcode.com/gh_mirrors/ac/ActiveScanPlusPlus ActiveScan 是一款基于 Burp Suite 的渗透测试扫描…

2026/8/21 12:58:08 阅读更多 →
富文本转Markdown格式粘贴:从剪贴板原理到Typora实战

富文本转Markdown格式粘贴:从剪贴板原理到Typora实战

在技术写作和笔记整理的过程中,我们常常会遇到一个痛点:从网页、聊天工具或其他富文本编辑器复制内容到 Markdown 编辑器时,原有的格式(如加粗、列表、代码块、表格)会丢失或变得混乱。特别是当我们需要将“豆包”这类…

2026/8/21 12:58:07 阅读更多 →
Spring Boot + Vue 构建教学业绩备案系统:从需求分析到部署实践

Spring Boot + Vue 构建教学业绩备案系统:从需求分析到部署实践

最近在整理教学档案时,发现一个挺普遍的问题:老师们辛辛苦苦带比赛、发论文、做项目,到了年底考核或者职称评定时,却要花大量时间翻找各种证书、文件、截图,手动填写表格,再找领导签字盖章。这个过程不仅繁…

2026/8/21 12:58:07 阅读更多 →
Word 2016集成MathType:从环境清理到手动加载项配置的完整指南

Word 2016集成MathType:从环境清理到手动加载项配置的完整指南

这类工具最值得先看的不是功能列表,而是能不能在普通环境里稳定跑起来。MathType 作为一款专业的数学公式编辑器,很多人在 Word 2016 里安装时,最头疼的不是找不到安装包,而是装完要么 Word 里看不到,要么启动报错&…

2026/8/21 12:58:07 阅读更多 →
多模态搜索智能体构建:从模型合并到应用实践

多模态搜索智能体构建:从模型合并到应用实践

1. 从“单兵作战”到“多模态协同”:搜索智能体的范式演进最近和几个做搜索和推荐的朋友聊天,大家普遍有个感觉:现在的用户越来越“懒”,也越来越“刁”。他们不再满足于输入几个关键词,然后在一堆链接里大海捞针。他们…

2026/8/21 12:57:06 阅读更多 →

日新闻

机场边检旅客定位系统国产化白皮书:算法、硬件、底座平台全程自主

机场边检旅客定位系统国产化白皮书:算法、硬件、底座平台全程自主

前言随着国家数字基础设施信创替代、关键技术自主可控战略持续深化,口岸智慧安防、边检智能管控领域正全面进入国产化、自主化、安全可控升级周期。当前国内机场边检旅客识别与定位体系长期依赖国外商用视觉算法、进口成像硬件、闭源通用计算平台,存在核…

2026/8/21 0:00:42 阅读更多 →
别再把“数字孪生”当空间智能了!镜像视界揭开四维时空的真正面纱

别再把“数字孪生”当空间智能了!镜像视界揭开四维时空的真正面纱

别再把“数字孪生”当空间智能了!镜像视界揭开四维时空的真正面纱当下数字化建设浪潮中,很多项目将三维可视化、视频贴图叠加的数字孪生等同于空间智能。传统数字孪生更多停留在三维场景复刻,擅长把物理世界“画出来、展示出来”,…

2026/8/21 0:00:42 阅读更多 →
105、车载温度范围-40°C到85°C的影像质量一致性——ISP参数温漂补偿与产线标定策略

105、车载温度范围-40°C到85°C的影像质量一致性——ISP参数温漂补偿与产线标定策略

105、车载温度范围-40C到85C的影像质量一致性——ISP参数温漂补偿与产线标定策略 去年冬天在北方某车厂做A样评审,凌晨四点的黑河试验场,零下三十三度。客户拿了一台冷启动的车,中控屏上倒车影像全是雪花噪点,暗部细节直接糊成一片。我第一反应是sensor温度没上来,暗电流…

2026/8/21 0:00:42 阅读更多 →

周新闻

基于阿里云与通义千问(Qwen)构建AI应用:从模型调用到生产部署的完整实践指南

基于阿里云与通义千问(Qwen)构建AI应用:从模型调用到生产部署的完整实践指南

如果你是一名开发者,最近可能已经感受到了AI大模型正在从“玩具”变成“生产力工具”的强烈信号。从代码补全到智能Agent,从本地部署到云端API,我们正处在一个技术栈快速重构的节点。然而,面对层出不穷的模型、框架和工具&#xf…

2026/8/21 3:21:33 阅读更多 →
工业通信系统底层逻辑:04 反射——高频能量撞墙之后会发生什么?

工业通信系统底层逻辑:04 反射——高频能量撞墙之后会发生什么?

第四篇:反射——高频能量撞墙之后会发生什么? —— 你以为信号已经过去了,其实它正在回来打你 老Q的现场笔记 第五季,我们正式进入工业神经系统层。这里不再是单个设备的战斗,而是整个工厂“经脉”层面的秩序之战。从这一篇开始,你将第一次看清:看似简单的信号传播,背…

2026/8/21 0:02:09 阅读更多 →
【文章复现】非线性值迭代自适应动态规划(ADP):离散时间非线性系统的策略迭代自适应动态规划算法研究附Matlab代码

【文章复现】非线性值迭代自适应动态规划(ADP):离散时间非线性系统的策略迭代自适应动态规划算法研究附Matlab代码

✅作者简介:热爱科研的Matlab仿真开发者,擅长毕业设计辅导、数学建模、数据处理、建模仿真、程序设计、完整代码获取、论文复现及科研仿真。🍎 往期回顾关注个人主页:Matlab科研工作室👇 关注我领取海量matlab电子书和…

2026/8/21 6:07:56 阅读更多 →

月新闻

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南

免费解锁百度网盘SVIP加速:macOS用户必备的下载提速终极指南 【免费下载链接】BaiduNetdiskPlugin-macOS For macOS.百度网盘 破解SVIP、下载速度限制~ 项目地址: https://gitcode.com/gh_mirrors/ba/BaiduNetdiskPlugin-macOS 还在为百度网盘macOS版的龟速下…

2026/8/20 6:11:08 阅读更多 →
终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换

终极ncmdump指南:3分钟实现网易云NCM音乐解密与格式转换 【免费下载链接】ncmdump 项目地址: https://gitcode.com/gh_mirrors/ncmd/ncmdump 还在为网易云音乐下载的NCM格式文件无法在其他播放器播放而烦恼吗?ncmdump解密工具帮你轻松解决这个困…

2026/8/20 21:46:49 阅读更多 →
HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

HarmonyOS 应用开发《掌上英语》第81篇: 智能体卡片:为英语学习 App 打造桌面级学习助手

AgentCard 智能体卡片:为英语学习 App 打造桌面级学习助手适用平台:HarmonyOS 7.0 (API 26 Beta)一、引言 HarmonyOS 7.0(API 26 Beta)新增了 AgentCard 智能体卡片能力,这是继 HMAF(鸿蒙智能体框架&#x…

2026/8/21 0:14:22 阅读更多 →