主 题:claude code处理挖矿病毒,排查原因,生成建议总结
发 布 者:proxyhub
标签分类: 日常
时 间:2026-07-21 00:42:37
内容预览:服务器入侵事件与处置记录(deepwiki 主机)事件日期:2026-07-20 · 记录整理:2026-07-21⚠️ 本文件存放在已被入侵过的主机上,含凭据/密钥线索;密码请另存密码管理器,重装后删除本文件。一句话结论主机被 XMRig 挖矿木马 + 看门狗以 root 权限入侵。最可能入口是公网裸奔、无认证、以 root 运行的 DeepWiki(:8001)。已完成止血加固(收口 + 补丁 + 认证),但机器被 root 拿过 无法证明彻底干净,最终仍应重装。恶意程序特征项内容矿工/usr/bin/softirq(冒用内核线程名),矿池 45.125.66.100 / 45.94.31.89 / 45.153.34.46,用户 react 密码 3cthDeQ5看门狗/usr/lib/systemd/%26lt%3b随机名%26gt%3b(xgvhwpak → 重启后变 bbllajfxa),二进制自删(deleted),专杀 ps/top/htop/curl(返回 Killed),C2 45.153.34.46:8443Dropper/etc/rondo/rondo(多架构:x86_64/i686/armv6l),/usr/bin/{ccphxb,tgukdb},暂存目录 /usr/lib/lib/持久化@reboot 分散在 /etc/init.d/rondo、/etc/cron.d/rondo、/etc/rc.local、/etc/crontab、/var/spool/cron/{root,crontabs/root} + rondo.service(由 init.d 生成)反删除文件加 chattr +i/+a(immutable+append),并删掉了 /usr/bin/chattr 阻止清理症状解释:ps/top 返回 Killed 不是 OOM,是看门狗在杀监控工具;其他应用照
直达链接: https://www.nodeseek.com/post-831290-1
发 布 者:proxyhub
标签分类: 日常
时 间:2026-07-21 00:42:37
内容预览:服务器入侵事件与处置记录(deepwiki 主机)事件日期:2026-07-20 · 记录整理:2026-07-21⚠️ 本文件存放在已被入侵过的主机上,含凭据/密钥线索;密码请另存密码管理器,重装后删除本文件。一句话结论主机被 XMRig 挖矿木马 + 看门狗以 root 权限入侵。最可能入口是公网裸奔、无认证、以 root 运行的 DeepWiki(:8001)。已完成止血加固(收口 + 补丁 + 认证),但机器被 root 拿过 无法证明彻底干净,最终仍应重装。恶意程序特征项内容矿工/usr/bin/softirq(冒用内核线程名),矿池 45.125.66.100 / 45.94.31.89 / 45.153.34.46,用户 react 密码 3cthDeQ5看门狗/usr/lib/systemd/%26lt%3b随机名%26gt%3b(xgvhwpak → 重启后变 bbllajfxa),二进制自删(deleted),专杀 ps/top/htop/curl(返回 Killed),C2 45.153.34.46:8443Dropper/etc/rondo/rondo(多架构:x86_64/i686/armv6l),/usr/bin/{ccphxb,tgukdb},暂存目录 /usr/lib/lib/持久化@reboot 分散在 /etc/init.d/rondo、/etc/cron.d/rondo、/etc/rc.local、/etc/crontab、/var/spool/cron/{root,crontabs/root} + rondo.service(由 init.d 生成)反删除文件加 chattr +i/+a(immutable+append),并删掉了 /usr/bin/chattr 阻止清理症状解释:ps/top 返回 Killed 不是 OOM,是看门狗在杀监控工具;其他应用照
直达链接: https://www.nodeseek.com/post-831290-1