主 题:我的CC莫名中了挖矿病毒
发 布 者:Lucas
标签分类: 日常
时 间:2026-10-05 18:13:12
内容预览:agent给我诊断记录查到了,cc CPU 约 50% 是因为 convertx 容器里被植入了加密货币挖矿程序。关键证据:- VPS 只有 2 个 vCPU。- 进程 /tmp/.k9x/systemd-resolv 持续占用约 95% CPU,相当于吃满 1 个核心。- 该进程连接到: - auto.c3pool.org:443 - 使用 randomx 算法 - 带有 Monero 矿池钱包地址参数- 它运行在 Docker 容器 convertx 内: convertx CPU=89%~91% - 容器内进程: /tmp/.k9x/systemd-resolv ... --randomx-mode=light - 容器还发现了: /tmp/.inst.sh /tmp/.k9x/systemd-resolv - convertx 容器以 root 用户运行,根文件系统可写,且设置了 unless-stopped,所以重启后矿工可能自动恢复。- 容器日志中此前有大量针对 .env、.git/config、secrets.yaml 等敏感路径的扫描请求,说明该服务已经被互联网持续探测。具体利用漏洞目前还不能仅凭日志确定。因此,这不是正常的 ConvertX 转换任务导致的 CPU 占用,而是 ConvertX 容器疑似被远程利用后启动了矿工。目前我没有停止进程、删除文件或重启容器。建议按以下顺序处理:1. 先隔离或停止 convertx 容器,避免继续挖矿。2. 不要直接继续使用当前 convertx-zh:local 镜像,应该从可信源码重新构建或换用可信镜像。3. 检查 /opt/convertx/data 是否有异常文件。4. 轮换该容器相关的 JWT_SECRET 等密钥;如果该容器曾接触过其他凭据,也应一并更换。5. 检查宿主机和
直达链接: https://www.nodeseek.com/post-965666-1
 
 
Back to Top