主 题: 【避坑实录】RAK 遭伪装挖矿木马始末:从 cupsd 锁死到后台 Sync 报错,工单换机后居然“反向升级”?
发 布 者:ayet
标签分类: 技术
时 间:2026-09-10 14:53:36
内容预览:一、 事发:探针报警,低负载机器突然满载暴毙手头有一台闲置挂任务的 RAKSmart 圣何塞小鸡($1.99/月),平时主要挂探针和几个自动化容器。9月7日晚10点多,瞄了一眼 Komari 探针,发现平时负载不到 5% 的机器突然报警:CPU 占用率:100.0%(负载飙到 2.52 / 2.50 / 2.47)内存占用:80.5%(吃了 3.1GB / 3.8GB)网络流量:上行 5.3 KB/s,下行 2.3 KB/s!疑点分析:网速几乎没走,排除了外部 DDoS 或大流量扫段;CPU 和内存直接锁死,明显是本地进程死循环、容器内存泄漏,或者——被肉鸡脚本光顾了。二、 溯源抓凶:披着羊皮的伪装挖矿木马SSH 连上去后敲入 top -c 检查进程树,排在第一行的进程直接破案:PID:775COMMAND:cupsdCPU 占用:130.2%(直接把单核吃透还占用第二核)Nice 值:5(对应顶部的 65.7 ni 低优先级恶意密集计算)排坑科普:cupsd 原本是 Linux 系统自带的通用打印守护进程(Common UNIX Printing System)。一台躺在机房里的海外云服务器怎么可能接打印机?这是目前极其常见且狡猾的伪装型挖矿病毒,经常伪装成系统自带的 cupsd、kdevtmpfsi 或 systemd-journal 进程,自带持久化自启脚本,把宿主机算力榨干。三、 临时处置与后台“连环坑”手动 Kill:执行 kill -9 775 强行击杀,但后台仍有常驻进程在死循环拉高内存与负载。鉴于系统已被深度污染,决定彻底格式化。面板重装失败(错误 sync):在后台关机后点击 Reinstall 重新安装 Ubuntu,控制面板直接弹出:错误:sync面板与宿主机节点底层失联,重装直接卡死,机器彻底进入失联砖机状态。四、 工单交涉与“反向升级”换机无奈只能
直达链接: https://www.nodeseek.com/post-921801-1
 
 
Back to Top