在企业安全运营中,门罗币(Monero,XMR)挖矿事件是最常见的安全事件类型之一,攻击者之所以青睐门罗币,主要因为其三大特性:一是采用 CryptoNight 算法(现为 RandomX),普通 CPU 即可高效挖矿,无需专业矿机;二是交易完全匿名,难以追踪资金流向;三是门罗币挖矿门槛低、隐蔽性强,攻击者通过入侵企业服务器,即可“借鸡生蛋”牟利。
一旦服务器沦为“矿机”,不仅会造成 CPU 资源被大量占用、业务卡顿甚至瘫痪,还往往意味着系统已被完全控制,可能引发数据泄露、横向渗透等更严重的后果,掌握门罗币挖矿事件的应急响应流程,是每个安全运维人员的必备技能。
门罗币挖矿事件的特征识别
1 常见异常现象
- CPU 使用率异常飙升:服务器在无业务高峰的情况下,CPU 持续处于 90% 以上,甚至接近 100%;
- 业务响应缓慢:网站访问卡顿、接口超时、服务无响应;
- 存在可疑进程:出现名称随机的进程(如一串乱码字母),或伪装成系统进程的高占用进程;
- 可疑网络连接:服务器向陌生 IP 的 3333、4444、5555、7777、14444、14433 等矿池常用端口发起外连;
- 定时任务异常:crontab 中出现陌生域名下载脚本的任务;
- 告警触发:EDR、态势感知平台或流量设备发出挖矿行为告警。
2 高频挖矿家族
常见的门罗币挖矿木马包括 Kinsing(kdevtmpfsi)、Watchdogs、XMRig 变种、Outlaw、TeamTNT、8220团伙等,这些木马通常具有连环加载、互相守护、竞争杀灭对方进程的特征。
应急响应流程
门罗币挖矿应急响应可遵循 “隔离—取证—研判—处置—恢复—复盘” 六步法。
1 隔离止损
发现挖矿行为后,第一时间进行隔离,防止影响扩大和横向传播:
- 通过防火墙、安全组限制可疑外连 IP 和矿池端口;
- 暂时下线受害主机,或断开其与其他内网机器的连接;
- 保留现场,切勿急于重启或直接杀进程,挖矿木马往往带有守护机制,重启后可能自动复活,且会破坏取证线索。
2 现场取证
在处置前先固定证据,便于后续溯源分析:
# 保存进程信息 ps aux > /tmp/ps_aux.txt top -b -n 1 > /tmp/top.txt # 保存网络连接 netstat -antup > /tmp/netstat.txt ss -antup > /tmp/ss.txt # 保存定时任务 crontab -l > /tmp/crontab_root.txt ls -la /etc/cron.* > /tmp/cron_dirs.txt # 保存历史命令与登录记录 history > /tmp/history.txt last > /tmp/last.txt # 保存可疑样本 cp /tmp/可疑文件 /取证目录/(注意改为不可执行权限)
3 研判分析
重点排查以下方向,还原攻击路径:
(1)进程排查
top -c # 定位高 CPU 进程 ps -eo pid,ppid,user,cmd,%cpu --sort=-%cpu | head -20 ls -l /proc/PID/exe # 查看进程对应文件路径 cat /proc/PID/cmdline # 查看完整启动命令
注意排查伪装进程:如名为 kdevtmpfsi、kinsing、xmrig 的进程,或与系统进程路径不符的假进程。
(2)网络连接排查
netstat -antup | grep -E ":(3333|4444|5555|7777|14444)"
确认外连 IP 与端口,通过威胁情报平台(如微步在线、VirusTotal)查询是否为已知矿池或 C2 地址。
(3)持久化机制排查
挖矿木马为了“保活”,通常在多处植入持久化项:
- 定时任务:检查
/var/spool/cron/、/etc/crontab、/etc/cron.d/; - 启动项:检查
/etc/rc.local、/etc/init.d/、systemd服务(/etc/systemd/system/); - SSH 公钥:检查
~/.ssh/authorized_keys是否被植入攻击者公钥; - 预加载:检查
/etc/ld.so.preload是否被劫持(Kinsing 等家族常用手段); - hosts 文件:检查是否被篡改。
(4)入侵入口分析
结合日志定位入侵原因:
- Web 日志(Nginx/Apache access log):排查是否利用 Struts2、Weblogic、Shiro 反序列化、Redis 未授权等漏洞;
- 登录日志(
/var/log/secure、/var/log/auth.log):排查暴力破解痕迹; - Redis 日志与配置:未授权 Redis 常被写入 crontab 或 SSH 公钥。
4 清除处置
确认攻击路径后,按以下顺序清除:
- 删除定时任务中的恶意条目,防止木马重新下载;
- 终止恶意进程:先杀死守护进程,再杀死挖矿主进程,若进程被
chattr +i锁定,需先执行chattr -i解锁; - 删除恶意文件:包括挖矿程序、守护脚本、伪装的系统文件(注意与正常文件比对校验);
- 清除持久化项:删除恶意 systemd 服务、rc.local 条目、未知 SSH 公钥、
ld.so.preload劫持项; - 修复入侵入口:修补漏洞、修改弱口令、关闭不必要的端口和服务。
5 恢复与加固
- 对受害主机进行完整病毒扫描,确认无残留后重新上线;
- 全网同架构主机排查,确认是否存在横向感染;
- 重置受害主机所有账号口令及相关的密钥、凭证;
- 如条件允许,建议重装