自建AI中转站服务器挖矿病毒查杀防护实战指南

自建AI中转站服务器挖矿病毒查杀防护实战指南

很多运营自建AI中转站的朋友发现,服务器突然变慢、CPU占用飙高、网络流量异常,这很可能是因为中了挖矿病毒。
挖矿病毒会偷偷利用服务器资源挖取加密货币,不仅拖慢业务,还可能带来账号被盗、被勒索的风险。
本文针对Linux系统的AI中转站服务器,从检测到加固,让你一步步解决挖矿病毒,并做好日常防护。

准备条件与初步排查

在开始之前,请确认你有服务器root权限或sudo权限。
如果你用的是宝塔面板或其他面板,也需要能登录面板后台。
准备好SSH客户端(如Termius、Xshell)。
如果服务器已经卡死,可以尝试通过云厂商的VNC控制台登录。

初步排查清单:

  • 登录服务器后,先执行 tophtop,观察是否有进程持续占用高CPU(超过80%)。
  • 使用 free -h 看内存使用是否异常。
  • 执行 df -h 检查磁盘IO,挖矿病毒常会下载挖矿程序占用空间。
  • 检查网络连接:netstat -antp | grep -E '([0-9]{1,3}\.){3}[0-9]{1,3}:([1-9][0-9]{0,3}|[1-5][0-9]{4}|6[0-4][0-9]{3}|65[0-4][0-9]{2}|655[0-2][0-9]|6553[0-5])',注意是否有连接境外陌生IP的进程。

挖矿病毒查杀——手动与工具双管齐下

步骤一:使用安全工具快速扫描

推荐使用ClamAV或LibClamAV,免费且更新频繁。

# 安装ClamAV
sudo apt update && sudo apt install clamav clamav-daemon -y   # Ubuntu/Debian
# 或
sudo yum install epel-release && sudo yum install clamav clamav-update -y   # CentOS

# 更新病毒库
sudo freshclam

# 扫描整个根目录(比较耗时,建议先扫 /tmp、/var/tmp、/home、/opt)
sudo clamscan -r /tmp --remove   # --remove表示删除发现的病毒文件
sudo clamscan -r /var/tmp --remove
sudo clamscan -r /opt --remove

扫描结束后会输出结果。
如果发现威胁,ClamAV会自动删除或隔离。

步骤二:手动揪出可疑进程

有时挖矿程序会伪装成系统进程名,如 kthreaddsysguarddocker 等。
更简单的办法是用 ps auxps -ef 列出所有进程,重点关注CPU占用大于30%的。

找到可疑进程ID后,先查看它的具体路径:

ls -l /proc/[PID]/exe

如果路径在 /tmp 或 /var/tmp 下,基本可以确定是木马。
kill -9 [PID] 杀掉进程,然后立刻删除对应文件。

步骤三:检查定时任务与启动项

挖矿病毒常通过crontab持久化:

crontab -l   # 查看当前用户的定时任务
crontab -e   # 编辑,删除可疑行

还要检查系统级定时任务:cat /etc/crontab/etc/cron.*/ 下的文件。

检查开机启动项:

systemctl list-units --type=service --state=running | grep suspicious
# 或查看 /etc/rc.local、~/.bashrc、~/.profile 等文件

挖矿病毒防护加固——防患于未然

杀完病毒只是第一步,如果不加固,很快会再次被攻陷。
以下是针对AI中转站服务器的关键加固措施:

1. 修改默认端口

SSH默认22端口是扫描重灾区。
修改 /etc/ssh/sshd_config 中的 Port 为五位数随机端口(如22456),然后重启SSH服务:sudo systemctl restart sshd

2. 禁止root直接登录

同样在 sshd_config 中设置 PermitRootLogin no,之后用普通用户登录再用sudo提权。

3. 安装并配置fail2ban

sudo apt install fail2ban -y
sudo systemctl enable fail2ban
sudo systemctl start fail2ban

然后编辑 /etc/fail2ban/jail.local 添加对SSH的防护规则,默认配置即可。

4. 及时更新系统与组件

AI中转站常用Python、Node.js、Nginx等,漏洞是病毒入口。
定期执行:

sudo apt update && sudo apt upgrade -y    # Ubuntu/Debian
sudo yum update -y    # CentOS

同时确保中转站软件本身也是最新版本,避免旧版未修复的RCE漏洞。

避坑指南——新手最容易踩的雷

  • 不要单纯杀掉进程不管:很多挖矿病毒有守护进程,杀了又会重新拉起。必须同时清理启动文件和定时任务。
  • 不要随意信任陌生一键脚本:市面上很多“清理脚本”本身也可能是挖矿病毒。最好用官方工具或自己手动操作。
  • 一定记得修改默认密码:如果之前使用了简单密码(如admin123),先改复杂密码,密码至少12位,包含大小写字母、数字和特殊符号。
  • 关闭不必要的端口和服务:AI中转站一般只需要开放中转端口(如8081/8443)和SSH,其他端口在安全组或防火墙中禁止。

效果验证与日常监控

查杀并加固后,怎么确认服务器已经安全呢?

  1. 再次用 top 观察CPU空闲率是否正常(通常不低于90%)。
  2. 运行 clamscan -r / 再扫一遍全盘,确认无残留。
  3. 查看 /var/log/auth.log/var/log/secure,检查是否有大量失败的SSH登录尝试(若有,说明仍被扫描,fail2ban应该已经阻挡)。
  4. 使用 netstat -antp 确认没有异常外连。
  5. 设置定期监控:可使用宝塔面板的资源监控,或者安装 nmonglances 等工具。

此外,建议每周做一次全盘扫描,每天检查一次系统日志是否有异常。
如果服务器有多个用户,要管理好用户权限,禁止共享账号。

FAQ 常见问题

Q:杀掉进程后CPU又飙升,怎么办?
A:说明还有守护进程或者定时任务未清除。请检查 crontab、systemd 服务和 /etc/init.d/ 下的脚本,同时检查 /proc 下是否有隐藏进程。

Q:误删了系统文件导致服务起不来?
A:立刻从备份恢复,或者重新安装相关组件。所以操作前最好先备份重要配置。

Q:用了宝塔面板还需要手动查杀吗?
A:宝塔自带“系统安全”和“病毒扫描”功能,但有时查杀不彻底,建议配合手动分析进程和定时任务。

Q:挖矿病毒会不会感染其他服务器?
A:如果通过SSH密钥复制或内网传播,可能感染同网段机器。建议检查所有服务器的密钥对,并禁用SSH密码登录,仅用密钥。

如果你正在处理自建AI中转站服务器挖矿病毒查杀防护,建议先按本文步骤完整执行,再根据自己的环境做微调;
遇到异常时优先回看避坑和高频问题部分。

分享到:
上一篇
AI中转接口用量统计成本管控脚本:从零搭建计费监控
下一篇
Ollama Open WebUI搭配NewAPI可视化网关
1
系统公告

机房迁移升级通知

尊敬的用户: IP 段 103.23.148.x、156.224.29.x 原香港一区线路波动、攻击频繁,平台定于 7 月 5 日凌晨分批迁移至香港 GIA 机房,硬件升级 AMD 铂金机型。 迁移均在凌晨操作,最大程度降低业务影响,迁移期间服务器临时关机; 升级后配置不降低、费用不涨价,数据默认同步迁移; 迁移后 IP 全部更换,请及时修改域名解析、防火墙白名单; 建议提前备份重要数据,有问题可联系在线客服。 感谢理解与支持! 泽御云科技 2026.06.30
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意