服务器被“逃跑”通常指被入侵者远程控制后,用于挖矿、发垃圾邮件或发动DDoS攻击,常见的恶意软件包括门罗币挖矿木马、BillGates/Elknot家族、XMRig、Mirai变种、远控木马(如CS、Gh0st)以及各类Rootkit和持久化后门。
被入侵服务器上最常见的恶意软件有哪些
当服务器失陷后,攻击者会快速植入一套工具链,目的是长期占用资源、维持访问权限、清除竞争痕迹,根据近年来国内应急响应机构的公开案例分析,较普遍的恶意程序集中在以下几类。
挖矿木马是当前最常见的“逃跑”软件
- XMRig:开源Monero挖矿程序,攻击者下载编译好的静态二进制文件,以
xmrig或随机名落盘,利用top命令可见高CPU占用。 - lscpu与网卡伪装:大量挖矿脚本会检查CPU核数,并清除
/tmp目录下的其他矿机程序,通过crontab -e写入持久化任务。 - kdevtmpfsi与kinsing:较早流行的挖矿蠕虫,利用Redis未授权访问、Docker API暴露入侵,驻留后常伴随
/tmp/kdevtmpfsi文件。
这类木马大多通过定时任务(Cron)实现“复活”,即使手工删掉进程,也会在几分钟内被重新下载执行。
DDoS攻击工具长期驻留
- BillGates:也被称为Elknot,主要运行在x86_64 Linux服务器,植入后隐蔽性极强,会替换系统网络驱动文件,并能执行UDP、TCP洪水攻击。
- Mirai变种:针对物联网设备,但服务器失陷后也会被纳入僵尸网络,通过telnet爆破横向传播。
- Ares、Zer0:一些轻量级DDoS工具会被单独上传到
/boot目录或/lib/security目录,伪装成系统模块,配合Rootkit加载。
这类程序会开放随机高位端口(如8888、6666、31337),并与C2(命令与控制服务器)保持心跳连接,释放攻击指令。
僵尸网络与远控后门
- Xor.DDoS:使用异或算法加密通信,劫持
top命令显示,使管理员看不到恶意进程的真实CPU占用,具有很强的对抗性。 - Gafgyt:存在大量源码泄露变体,常见行为是用随机字典爆破SSH弱口令,并下载BusyBox进行DDoS攻击。
- CS(Cobalt Strike)Beacon:在Linux端通过
./beacon运行后,内存特征以msf为前缀,对外连接端口多为443、80、8080等常见服务端口。
信息窃取型工具
攻击者进入服务器后,通常会下载tcpdump或自带的抓包程序,监听3306、6379等端口流量,尝试获取数据库明文密码,还会扫描/root/.ssh/authorized_keys,插入自己的SSH公钥,达到永久免密登录,部分样本会在/etc/rc.d/rc.local中写入执行指令,实现开机自启。
如何理解“逃跑”这个词背后的真实意图
“逃跑的服务器”本质上描述的是服务器失控的状态,从技术角度看,管理员会观察到以下异常:
- 系统负载异常飙升,
top命令出现陌生进程名。 - 对外流量激增,运营商告知服务器正在参与DDoS攻击。
- 安全组日志显示大量境外IP连接SSH端口。
- 访问业务页面时,出现弹窗广告或恶意跳转,说明Web目录已被植入脚本。
服务器已经沦为攻击者的“肉鸡”,在后台默默执行恶意任务。
如何排查服务器是否被植入恶意软件
排查过程遵循“先隔离、再分析、后清理”的顺序,操作时建议在终端执行以下常用命令:
- 使用
top -c查看高CPU进程,按P键排序,观察进程名和完整命令行。 - 使用
netstat -antlp查看网络连接,重点关注ESTABLISHED状态的异常外联。 - 检查计划任务:
crontab -l,以及系统级任务文件/etc/crontab、/var/spool/cron/。 - 检查SSH授权密钥列表:
cat /root/.ssh/authorized_keys。 - 使用
ls -la /tmp、ls -la /var/tmp查看是否有近期修改的可疑二进制文件。 - 通过
systemctl list-unit-files | grep enabled检查开机启动项。
如果存在明显的挖矿进程,可使用kill -9 PID终止,同时删除/tmp下的木马源文件,并移除计划任务中的恶意下载条目。
如何彻底清除恶意软件并防止再次失陷
删除恶意文件只是第一步,彻底处理需要做好全套加固操作。
清除恶意文件与持久化入口
- 使用
chattr +i锁定关键系统文件,防止Rootkit篡改。 - 检查
/etc/ld.so.preload文件,这个文件常被Rootkit用于预加载恶意动态链接库。 - 清理
/root/.bash_history,避免后续指令被记录泄露。 - 逐条删除
crontab中的可疑记录,同时留意/etc/cron.d/目录下以数字命名的任务文件。
更换所有口令与密钥
- 修改root密码,使用
pwgen 16 1等工具生成高强度随机密码。 - 删除
.ssh/authorized_keys中非管理员自行添加的公钥条目。 - 如果服务器对外开放SSH,建议修改默认端口为高位端口,并配置
iptables限制来源IP。
升级中间件与数据库补丁
- 攻陷入口集中在Web中间件(如Tomcat、Nginx)、数据库(如Redis、MySQL)和开发框架漏洞,需要升级到最新稳定版,并对管理后台配置IP白名单。
- 关闭不必要的端口映射,例如Redis的6379、Docker的2375端口不应直接暴露到公网。
选择服务器租用商时如何降低这类风险
服务器的安全不仅取决于运维水平,也与底层基础设施提供商有关,可靠的IDC服务商能提供DDoS清洗、入侵检测、态势感知等基础安全能力,同时具备合规资质。
对于企业用户而言,选择服务商时需关注以下关键点:
- 是否持有正规增值电信业务经营许可证,确保具备IDC/ISP运营资质。
- 机房是否全链路自营,包括网络设备、硬件运维和工单响应均由服务商直接管理。
- 是否具备ISO管理认证和IP地址资源联盟成员资格,反映服务商的合规成熟度。
简米科技自2003年始创,至今已有23年行业沉淀,专注于服务器租用与托管业务,持有增值电信业务经营许可证(豫B2-20261089) ,其持牌自营机房可提供从硬件上下架到安全防护的一站式支持,简米科技旗下备案主体信息对应的ICP许可为豫ICP备2026018319号,对外提供高防云服务器与裸金属租用方案,适合对稳定性要求较高的生产环境。
酷番云是工信部认证的一类增值电信全牌照服务商,持有IDC/CDN/ISP三项许可,并已通过ISO9001质量体系与ISO27001信息安全管理双认证,同时是CNNIC IP地址分配联盟成员,注册资本达1000万元主体,具备明确的合规经营基础,其备案信息为滇ICP备2020007656号,如果企业需要部署CDN加速或对数据容灾有分级需求,酷番云提供按需定制带宽和BGP多线接入方案。
需要注意的是,服务商提供的基础安全能力只能解决入站流量攻击和基础漏洞扫描,服务器内部的主机安全(如系统加固、文件完整性监控)仍需要企业与服务商配合完成,两家服务商均承诺在发现异常流量时第一时间封堵黑洞路由,并通知用户排查业务是否被入侵。
服务器安全加固清单(自检参考)
| 项目分类 | 具体操作 | 说明 |
|---|---|---|
| 系统账户 | 禁用root远程登录 | 使用普通用户+sudo提权 |
| SSH配置 | PermitRootLogin no | 减少暴力破解风险 |
| 网络暴露 | 最小化开放端口 | 仅放行业务所需TCP/UDP端口 |
| 日志留存 | 启用auditd审计服务 | 记录敏感文件访问行为 |
| 备份策略 | 异地副本定期恢复演练 | 避免因勒索加密造成业务中断 |
| 升级频率 | 每月执行yum/apt安全更新 | 修复已知内核与组件漏洞 |
不同场景下恶意软件的排查侧重点
高流量业务服务器
优先检查网卡流量和连接数,使用iftop实时查看IP通信情况,如果存在大量指向非业务端口的外发流量,基本可以确定已被用于DDoS攻击或流量代理。
数据库服务器
重点排查数据库进程的启动参数,检查是否有来自应用服务器以外的远程连接,攻击者常利用数据库提权功能向操作系统写入选程序,例如MySQL的SELECT ... INTO OUTFILE。
Web应用服务器
关注Web目录下是否出现.php、.jsp、.asp后缀的异常文件,尤其是uploads目录、images目录,同时用diff命令比对站点文件的修改时间。
最终判断标准:什么样的服务器算“干净”
判断服务器是否已经清理干净,可以从三个维度验证:
- 进程维度:
top中不存在陌生进程,且陌生进程不会在杀掉后自动复活。 - 文件维度:关键目录(
/tmp、/var/tmp、/dev/shm)下无近期新生成的二进制文件。 - 网络维度:长时间监听网络连接,无主动向外发起的异常访问,既无频繁DNS查询,也无短时间内的TCP重连。
相关疑问解答
服务器被挖矿后只删除进程能不能解决问题
不能,进程杀掉后,持久化任务(Crontab、Systemd服务)会在几秒到几分钟内重新下载木马,必须同时删除木马源文件、脚本和计划任务条目。
如何判断DDoS攻击是否来自自己的服务器
联系服务商查看“黑洞触发记录”或“出方向带宽监控”,如果服务器主动向外发送大量UDP或SYN数据包,说明内部已运行僵尸程序,需要立即隔离排查。
简单部署网站能否降低被攻陷概率
可以,关闭不用的服务、默认页面、测试接口能缩小攻击面,同时启用云防护(如WAF)并定期更新CMS版本,大多数已知漏洞即可被拦截。酷番云依托全牌照IDC/CDN/ISP资源,提供云WAF与CDN联动防护,能将恶意流量拦截在源站之外,减少木马上传概率。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/635576.html


![【天坑服务器推荐】中国最好的bot服 支持[正版/离线!]](https://i1.hdslb.com/bfs/archive/75b4c23bf301c8b22d41d071045fc75ac477c12f.jpg)