外贸站宝塔面板服务器挖矿病毒完整查杀步骤
查杀前的准备工作
动手清理前请先做两件事:第一,登录云服务商控制台为服务器创建一份快照或镜像,万一操作失误可以快速恢复;
第二,通过宝塔面板备份所有网站文件与数据库,并将备份下载到本地。
准备一台 SSH 客户端(如 Putty 或 Xshell),确保你有 root 权限的密码或密钥。
快速确认服务器是否已被感染
打开宝塔面板的“监控”页面,观察 CPU 使用率是否持续在 90% 以上,或者系统负载突然飙升。
然后执行以下命令:
top -c
按 Shift + P 按 CPU 排序,留意那些名称奇怪、占用异常的进程,例如 xmrig、kworkerd、sysupdate、crond64 等。
接着用 netstat -antp 查看网络中是否存在大量对外连接,特别是连接境外 IP 的 3333、4444、14444 等端口,这些通常是矿池地址。
完整查杀步骤(命令 + 面板操作)
第一步:临时控制异常进程
先记录下可疑进程 PID,然后执行:
kill -9 PID
但很多病毒会立刻复活,所以我们需要找到它的源文件。
用以下命令定位进程对应的执行文件:
ls -la /proc/PID/exe
或者直接全局搜索可疑进程名:
find / -name "xmrig" -type f 2>/dev/null
第二步:删除病毒文件与清理定时任务
找到文件后,将其删除(如果无法删除先 chattr -i 文件名)。
病毒常会写入定时任务来复活,执行:
crontab -l
删除里面不认识的 URL 或脚本路径。
同时检查 /etc/cron.d/、/var/spool/cron/、/etc/cron.hourly/ 等目录。
第三步:清理 SSH 后门与启动项
查看 /root/.ssh/authorized_keys,删除不明公钥。
检查 /etc/rc.local、~/.bashrc、~/.profile 是否被添加了启动脚本。
使用 systemctl list-units --type=service --state=running 列出所有运行中的服务,留意可疑名称。
第四步:使用杀毒工具辅助扫描
安装 ClamAV,更新病毒库后全盘扫描:
yum install clamav -y
freshclam
clamscan -r / --exclude-dir=/proc --exclude-dir=/sys --exclude-dir=/dev
扫描结果会输出感染文件路径,按提示删除或隔离。
第五步:修改所有关键密码
在宝塔面板中依次修改 SSH 密码、数据库密码、FTP 密码、面板登录密码。
建议将 SSH 默认端口 22 改为高位端口,并禁止 root 直接登录。
避坑指南(新手常犯的错误)
- 不要只杀进程不删文件:病毒会通过 cron 或 init 脚本重新拉起,必须找到并删除源头。
- 留意 Docker 容器:很多外贸站使用 Docker 部署,检查
docker ps和容器内进程,若有可疑容器直接停止并删除。 - 检查隐藏用户:执行
cat /etc/passwd,查看是否有奇怪的用户(如nobodyx、test),有则删除。 - 更新系统补丁:查杀完成后执行
yum update -y(CentOS)或apt update && apt upgrade -y(Ubuntu),修复已知漏洞。 - 不要立即重启:清理完成后先观察一段时间,确认无异常进程后再重启,否则病毒可能随开机再次注入。
验证效果与长期防护
清理后,持续监控 CPU 使用率 30 分钟以上,跑 top -c 和 netstat -antp 确认异常不再出现。
使用 find / -mmin -30 -type f -name "*.sh" 检查最近有无新增可疑脚本。
为长期防护,建议在宝塔面板安装「堡塔云监控」安全插件,开启系统防火墙,仅允许必要的端口。
配置 Fail2Ban 防止暴力破解,定期修改密码并备份数据。
高频问题解答
Q:杀掉进程后几秒又恢复,怎么办?
A:说明有守护进程或定时任务在复活。先用 systemctl 检查是否有可疑服务,再用 crontab -l 清空异常任务。如果仍然无效,可以在安全模式下进单用户模式清理。
Q:外贸站被植入了挖矿病毒,会影响谷歌 SEO 吗?
A:会。当搜索引擎爬虫检测到你的服务器对外发起大量异常连接,可能会标记为恶意站点,导致排名下降甚至被屏蔽。务必彻底查杀并提交站点重新审核。
Q:查杀后网站无法正常访问怎么办?
A:检测是否误删了系统文件或网站核心文件。建议使用快照恢复,或手动从备份中恢复。如果仅是权限问题,可调整文件夹权限为 755,文件为 644。