Linux 服务器入侵排查

96 核生产机清除潜伏 5 个月挖矿木马,恢复约 44 核算力,一周复查无复发。

背景

某生产服务器 负载长期约 48,进程伪装 kworker,对外连接矿池,同时存在 Go 语言下载器反复投放。

约束

核心业务不能长时间停机;必须断拉起链而非只杀进程;不能误删合法服务;需可验证无复发。

决策

顺序:断网矿池→杀进程→清下载器→扫持久化点→改密与加固;用 ctime 确认植入时间;一周观察期写进验收。

人机分工

我:排查命令、持久化点清单、防火墙规则、复查计划。 AI:辅助分析进程树与脚本模式,处置顺序人工确认。

验证

清理后负载恢复;一周 daily 检查进程/ crontab / rc.local;矿池连接阻断仍有效。

结果

约 44 核算力释放;恶意组件清除;业务连续运行。

复盘

安全事件文档只写手法模式,不写可被利用的细节;验证期必须写入项目闭环。