Linux 服务器入侵排查
96 核生产机清除潜伏 5 个月挖矿木马,恢复约 44 核算力,一周复查无复发。
背景
某生产服务器 负载长期约 48,进程伪装 kworker,对外连接矿池,同时存在 Go 语言下载器反复投放。
约束
核心业务不能长时间停机;必须断拉起链而非只杀进程;不能误删合法服务;需可验证无复发。
决策
顺序:断网矿池→杀进程→清下载器→扫持久化点→改密与加固;用 ctime 确认植入时间;一周观察期写进验收。
人机分工
我:排查命令、持久化点清单、防火墙规则、复查计划。 AI:辅助分析进程树与脚本模式,处置顺序人工确认。
验证
清理后负载恢复;一周 daily 检查进程/ crontab / rc.local;矿池连接阻断仍有效。
结果
约 44 核算力释放;恶意组件清除;业务连续运行。
复盘
安全事件文档只写手法模式,不写可被利用的细节;验证期必须写入项目闭环。