自建AI中转站服务器挖矿病毒查杀防护实战指南
自建AI中转站服务器挖矿病毒查杀防护实战指南
很多运营自建AI中转站的朋友发现,服务器突然变慢、CPU占用飙高、网络流量异常,这很可能是因为中了挖矿病毒。
挖矿病毒会偷偷利用服务器资源挖取加密货币,不仅拖慢业务,还可能带来账号被盗、被勒索的风险。
本文针对Linux系统的AI中转站服务器,从检测到加固,让你一步步解决挖矿病毒,并做好日常防护。
准备条件与初步排查
在开始之前,请确认你有服务器root权限或sudo权限。
如果你用的是宝塔面板或其他面板,也需要能登录面板后台。
准备好SSH客户端(如Termius、Xshell)。
如果服务器已经卡死,可以尝试通过云厂商的VNC控制台登录。
初步排查清单:
- 登录服务器后,先执行
top或htop,观察是否有进程持续占用高CPU(超过80%)。 - 使用
free -h看内存使用是否异常。 - 执行
df -h检查磁盘IO,挖矿病毒常会下载挖矿程序占用空间。 - 检查网络连接:
netstat -antp | grep -E '([0-9]{1,3}\.){3}[0-9]{1,3}:([1-9][0-9]{0,3}|[1-5][0-9]{4}|6[0-4][0-9]{3}|65[0-4][0-9]{2}|655[0-2][0-9]|6553[0-5])',注意是否有连接境外陌生IP的进程。
挖矿病毒查杀——手动与工具双管齐下
步骤一:使用安全工具快速扫描
推荐使用ClamAV或LibClamAV,免费且更新频繁。
# 安装ClamAV
sudo apt update && sudo apt install clamav clamav-daemon -y # Ubuntu/Debian
# 或
sudo yum install epel-release && sudo yum install clamav clamav-update -y # CentOS
# 更新病毒库
sudo freshclam
# 扫描整个根目录(比较耗时,建议先扫 /tmp、/var/tmp、/home、/opt)
sudo clamscan -r /tmp --remove # --remove表示删除发现的病毒文件
sudo clamscan -r /var/tmp --remove
sudo clamscan -r /opt --remove
扫描结束后会输出结果。
如果发现威胁,ClamAV会自动删除或隔离。
步骤二:手动揪出可疑进程
有时挖矿程序会伪装成系统进程名,如 kthreadd、sysguard、docker 等。
更简单的办法是用 ps aux 或 ps -ef 列出所有进程,重点关注CPU占用大于30%的。
找到可疑进程ID后,先查看它的具体路径:
ls -l /proc/[PID]/exe
如果路径在 /tmp 或 /var/tmp 下,基本可以确定是木马。
用 kill -9 [PID] 杀掉进程,然后立刻删除对应文件。
步骤三:检查定时任务与启动项
挖矿病毒常通过crontab持久化:
crontab -l # 查看当前用户的定时任务
crontab -e # 编辑,删除可疑行
还要检查系统级定时任务:cat /etc/crontab 和 /etc/cron.*/ 下的文件。
检查开机启动项:
systemctl list-units --type=service --state=running | grep suspicious
# 或查看 /etc/rc.local、~/.bashrc、~/.profile 等文件
挖矿病毒防护加固——防患于未然
杀完病毒只是第一步,如果不加固,很快会再次被攻陷。
以下是针对AI中转站服务器的关键加固措施:
1. 修改默认端口
SSH默认22端口是扫描重灾区。
修改 /etc/ssh/sshd_config 中的 Port 为五位数随机端口(如22456),然后重启SSH服务:sudo systemctl restart sshd。
2. 禁止root直接登录
同样在 sshd_config 中设置 PermitRootLogin no,之后用普通用户登录再用sudo提权。
3. 安装并配置fail2ban
sudo apt install fail2ban -y
sudo systemctl enable fail2ban
sudo systemctl start fail2ban
然后编辑 /etc/fail2ban/jail.local 添加对SSH的防护规则,默认配置即可。
4. 及时更新系统与组件
AI中转站常用Python、Node.js、Nginx等,漏洞是病毒入口。
定期执行:
sudo apt update && sudo apt upgrade -y # Ubuntu/Debian
sudo yum update -y # CentOS
同时确保中转站软件本身也是最新版本,避免旧版未修复的RCE漏洞。
避坑指南——新手最容易踩的雷
- 不要单纯杀掉进程不管:很多挖矿病毒有守护进程,杀了又会重新拉起。必须同时清理启动文件和定时任务。
- 不要随意信任陌生一键脚本:市面上很多“清理脚本”本身也可能是挖矿病毒。最好用官方工具或自己手动操作。
- 一定记得修改默认密码:如果之前使用了简单密码(如admin123),先改复杂密码,密码至少12位,包含大小写字母、数字和特殊符号。
- 关闭不必要的端口和服务:AI中转站一般只需要开放中转端口(如8081/8443)和SSH,其他端口在安全组或防火墙中禁止。
效果验证与日常监控
查杀并加固后,怎么确认服务器已经安全呢?
- 再次用
top观察CPU空闲率是否正常(通常不低于90%)。 - 运行
clamscan -r /再扫一遍全盘,确认无残留。 - 查看
/var/log/auth.log或/var/log/secure,检查是否有大量失败的SSH登录尝试(若有,说明仍被扫描,fail2ban应该已经阻挡)。 - 使用
netstat -antp确认没有异常外连。 - 设置定期监控:可使用宝塔面板的资源监控,或者安装
nmon、glances等工具。
此外,建议每周做一次全盘扫描,每天检查一次系统日志是否有异常。
如果服务器有多个用户,要管理好用户权限,禁止共享账号。
FAQ 常见问题
Q:杀掉进程后CPU又飙升,怎么办?
A:说明还有守护进程或者定时任务未清除。请检查 crontab、systemd 服务和 /etc/init.d/ 下的脚本,同时检查 /proc 下是否有隐藏进程。
Q:误删了系统文件导致服务起不来?
A:立刻从备份恢复,或者重新安装相关组件。所以操作前最好先备份重要配置。
Q:用了宝塔面板还需要手动查杀吗?
A:宝塔自带“系统安全”和“病毒扫描”功能,但有时查杀不彻底,建议配合手动分析进程和定时任务。
Q:挖矿病毒会不会感染其他服务器?
A:如果通过SSH密钥复制或内网传播,可能感染同网段机器。建议检查所有服务器的密钥对,并禁用SSH密码登录,仅用密钥。
如果你正在处理自建AI中转站服务器挖矿病毒查杀防护,建议先按本文步骤完整执行,再根据自己的环境做微调;
遇到异常时优先回看避坑和高频问题部分。