主 题:记一次小鸡被偷偷拿去挖矿的经历,WordPress用户最好进来看一下
发 布 者:ForestFireFox
标签分类: 日常
时 间:2026-09-11 20:04:05
内容预览:rt,新人第一次发帖,这个板块应该是对的,偏记录向,不怎么会md语法,排版不好见谅。图床:ESA-大陆小鸡:ACCK JPIIJ-One (500MB + 10G + 500Mbps)从配好环境开始,vps的内存一直是爆满的。起初我是认为我在上面挂了mysql+xray+caddy+php+frp,本来内存占用就大,所以正常。后来发现这个异常的内存占用似乎影响到我其他服务的性能了,于是把php和mysql关了。但是故障依旧,然后使用top命令发现了一个奇怪的进程。该程序使用web用户启动,我当时还以为是caddy的子进程,因为mysql和php都被我关掉了。因为cpu的占用很低我没往挖矿方面想。不过我在好奇心的驱使下,顶着黑眼圈跟gpt畅聊发现这就是挖矿软件,然后畅聊了2个小时的样本保存、解决方案等。居然就这么被白嫖了1个月。有意思的东西:在wp的根目录下发现了一个编辑于8/12的权限为644的0x.txt文件,内容为"chinafans"(纪实),这说明为人工攻击,非脚本自动攻击。然后我按照gpt的指示查了一下目录,发现这个攻击者把每一个修改过的文件都留下了.bak后缀的原始文件备份。种种反常现象感觉这人像是来玩的,因为这种小鸡配置这么低我个人认为是没多少收益的,而且作案痕迹也太多了。。。攻击者分别在08/12、08/17和09/02攻击了4次8/12 生成了1个0x.txt8/13 更改wp套件8/17 第一次上传挖矿木马,币种:门罗币,XMRig套件+保活9/02 第二次上传挖矿木马,似乎把性能占用调高导致我的xray以及caddy等正常程序卡顿。因为时间太久了我这里的日志只记录到09/07,再之前的就没有了。攻击链条梳理:WordPress漏洞 -%26gt%3b 将木马套件上传到wp-plugins目录 -%26gt%3b 通过php修改文件,留下信息,启动木马。wp内部的四个文件夹权限都是
直达链接: https://www.nodeseek.com/post-924063-1
发 布 者:ForestFireFox
标签分类: 日常
时 间:2026-09-11 20:04:05
内容预览:rt,新人第一次发帖,这个板块应该是对的,偏记录向,不怎么会md语法,排版不好见谅。图床:ESA-大陆小鸡:ACCK JPIIJ-One (500MB + 10G + 500Mbps)从配好环境开始,vps的内存一直是爆满的。起初我是认为我在上面挂了mysql+xray+caddy+php+frp,本来内存占用就大,所以正常。后来发现这个异常的内存占用似乎影响到我其他服务的性能了,于是把php和mysql关了。但是故障依旧,然后使用top命令发现了一个奇怪的进程。该程序使用web用户启动,我当时还以为是caddy的子进程,因为mysql和php都被我关掉了。因为cpu的占用很低我没往挖矿方面想。不过我在好奇心的驱使下,顶着黑眼圈跟gpt畅聊发现这就是挖矿软件,然后畅聊了2个小时的样本保存、解决方案等。居然就这么被白嫖了1个月。有意思的东西:在wp的根目录下发现了一个编辑于8/12的权限为644的0x.txt文件,内容为"chinafans"(纪实),这说明为人工攻击,非脚本自动攻击。然后我按照gpt的指示查了一下目录,发现这个攻击者把每一个修改过的文件都留下了.bak后缀的原始文件备份。种种反常现象感觉这人像是来玩的,因为这种小鸡配置这么低我个人认为是没多少收益的,而且作案痕迹也太多了。。。攻击者分别在08/12、08/17和09/02攻击了4次8/12 生成了1个0x.txt8/13 更改wp套件8/17 第一次上传挖矿木马,币种:门罗币,XMRig套件+保活9/02 第二次上传挖矿木马,似乎把性能占用调高导致我的xray以及caddy等正常程序卡顿。因为时间太久了我这里的日志只记录到09/07,再之前的就没有了。攻击链条梳理:WordPress漏洞 -%26gt%3b 将木马套件上传到wp-plugins目录 -%26gt%3b 通过php修改文件,留下信息,启动木马。wp内部的四个文件夹权限都是
直达链接: https://www.nodeseek.com/post-924063-1