外贸站宝塔面板网站服务器挖矿进程手动查杀清理步骤

外贸站一旦被挖矿木马盯上,CPU跑满、网站变慢、账单飙升。
很多站长用宝塔面板管理服务器,但面板自带的扫描不一定能清干净。
下面我直接从手动查杀的角度,拆解真实清理流程,你跟着操作就能把挖矿进程连根拔掉。

准备工作:SSH 连接与快照备份

开始之前先连上服务器。
打开宝塔面板左侧「终端」或者用 SSH 客户端(如 Xshell、Putty)登录 root 账号。务必先做一次快照或系统盘备份,避免误删关键文件导致网站挂掉。
如果不会做快照,去云服务商后台(阿里云/腾讯云等)的「云盘」或「快照」页面创建。

第一步:揪出吃 CPU 的“内鬼”

SSH 里执行以下命令查看当前最耗资源的进程:

top -c

P 键按 CPU 使用率排序。
如果看到某个进程 CPU 占用长期超过 80%,而且名字很奇怪(比如 xmrigkworkerds、随机字母组合等),基本就是挖矿进程。
记下它的 PID(第一列数字)和完整命令路径(最后一列)。

按下 q 退出 top。
然后查看该进程的启动文件位置:

ls -l /proc/PID/exe

替换 PID 为实际数字。
这条命令会显示程序的真实路径。
例如返回值可能是 /tmp/.x/.../var/tmp/...

第二步:锁定可疑目录并终止进程

先别急着杀进程,否则木马可能通过定时任务或守护脚本自动复活。
先查看与该进程相关的所有文件:

ls -la /proc/PID/fd

查看打开的文件描述符,能发现木马读取或写入的配置文件。
然后正常杀进程:

kill -9 PID

如果杀不掉(进程自动重启),进入下一步清理定时任务。

第三步:清理定时任务和后门脚本

很多挖矿依赖 crontab 实现自启动。
依次执行以下命令,检查所有用户的定时任务:

crontab -l                  # 当前用户(通常无输出)
crontab -u root -l          # root 用户
cat /etc/crontab
cat /var/spool/cron/root

如果看到带有 wget、curl 或指向异常网址(如 http://xmr.xxx)的行,或者执行了 /tmp/var/tmp 下文件的命令,则说明是挖矿任务。删除整行

接着清除可疑文件。
切换到木马所在目录(例如 /tmp/),执行:

ls -la /tmp/ | grep -E '^d' | head -20

重点查看隐藏目录(名字以点开头)或奇怪权限的文件。
确认后直接删除:

rm -rf /tmp/.X
tim0001

(注意:删之前确认不是系统必需文件。
如果拿不准,先 mv 重命名再观察几分钟。

第四步:检查 WebShell 和漏洞入口

外贸站通常有文件上传、会员系统等入口,建议立即在宝塔面板扫描所有网站目录:

面板左侧「安全」→「防火墙」→「网站漏洞扫描」对每个站点执行扫描。
也可以手动搜索常见木马特征:

grep -r 'eval(base64_decode' /www/wwwroot/*/
grep -r 'system($_GET' /www/wwwroot/*/

如果有结果,按提示删除对应文件并修改相关网站权限。

避坑指南

  • 不要只杀进程:挖矿一般会写启动脚本到 /etc/rc.local/etc/init.d//usr/lib/systemd/system/,一定要检查并删除对应服务。
  • 不要直接关闭 top:使用 top -c 方便观察完整命令路径。
  • 注意误删系统文件:如果程序路径在 /usr/bin/ 下,先查一下“是否是系统自带”(用 rpm -qf <路径> 验证)。
  • 清完后马上改密码:SSH 密码、面板密码、数据库密码全部更换成强密码,并关闭 root 直接登录。

效果验证

清理后执行以下命令确认 CPU 正常:

top -c -n 1 -b | head -20

如果第一行 %Cpu(s)us(用户态)降到 10%以内,基本安全了。
接着观察半小时,再跑一次 top 确保没有异常进程复生。

可以安装 htop 进一步监控:

yum install htop -y   # CentOS
htop

如果下次重启后仍出现挖矿进程,说明后门文件写在启动项里没清干净,回头再查 /etc/rc.local 和 systemd 服务。

常见问题

问:清理后网站打不开? 可能误删了网站核心文件。
建议用备份文件覆盖,或者从宝塔面板“文件”页面查看回收站(如果有开启)。
如果没备份,只能从云服务商快照回滚之前状态再谨慎操作。

问:查杀后几天又出现挖矿? 说明漏洞没封死。
重点排查:网站文件上传功能、没用 HTTPS、数据库弱密码、Redis 未授权访问等。
建议使用宝塔面板「安全」→「系统防火墙」开启 CC 防护和禁止海外访问(外贸站酌情)。

按照以上步骤操作,完全能通过手动方式清理掉绝大多数宝塔面板外贸站的挖矿进程。
如果清理过程中遇到特殊变种,欢迎在评论区留言说出异常表现,我看到会继续帮你排查。

分享到:
上一篇
跨境独立站宝塔面板服务器容器网络互通隔离配置教程
下一篇
家用住宅主机Linux Shell批量脚本运维多住宅主机
1
系统公告

机房迁移升级通知

尊敬的用户: IP 段 103.23.148.x、156.224.29.x 原香港一区线路波动、攻击频繁,平台定于 7 月 5 日凌晨分批迁移至香港 GIA 机房,硬件升级 AMD 铂金机型。 迁移均在凌晨操作,最大程度降低业务影响,迁移期间服务器临时关机; 升级后配置不降低、费用不涨价,数据默认同步迁移; 迁移后 IP 全部更换,请及时修改域名解析、防火墙白名单; 建议提前备份重要数据,有问题可联系在线客服。 感谢理解与支持! 泽御云科技 2026.06.30
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意