主 题:坏事了,中毒了
发 布 者:白嫖怪
标签分类: 日常
时 间:2026-09-13 03:43:43
内容预览:已基本确认:这台机器中了恶意程序,CPU 100% 是 XMRig 挖矿程序导致的,不是正常的 cupsd 打印服务。关键证据:最高 CPU 进程是:PID 992663 /usr/sbin/cupsd CPU 95.7%机器只有 1 个 CPU 核心,所以一个进程占满就会显示接近 100%。/usr/sbin/cupsd 不属于系统安装的软件包:dpkg: package 'cups-daemon' is not installed该文件是一个异常的、约 10 MB 的静态 ELF 文件,创建于:Sep 7 14:30:37 2026二进制中包含明确的挖矿特征:xmrigmoneroc3poolstratum+ssl://当前正在连接矿池/服务器:104.233.195.181:45998 -%26gt%3b 57.129.119.218:80vps-fed67feb.vps.ovh.net存在每分钟执行一次的持久化任务:/etc/cron.d/cupsd-keepalive它会:从 /var/local/.cup/vc.bin 恢复恶意文件重启 cupsd.service设置服务开机启动尝试禁用 AppArmor同时还伪造了:/etc/systemd/system/cupsd.service这不是普通病毒扫描意义上的误报,而是一个伪装成 cupsd 的 Monero 挖矿木马,并且已经取得 root 权限。目前我还没有删除或停止任何东西。建议立即采取以下措施:先隔离网络,至少临时限制对外连接,避免继续挖矿和远程控制。不要直接重启,因为恶意 cron 会在启动后恢复它。停止并禁用恶意 cupsd.service。删除恶意二进制、/var/local/.cup/vc.bin 和 /etc/cron.d/cupsd-keepalive。检查并清理其他持久化入口。更换这台机器上使用过的:
直达链接: https://www.nodeseek.com/post-926035-1
 
 
Back to Top