服务器遭遇挖矿攻击时,直接强制关机是错误操作;正确的应急顺序是隔离、取证、清除、加固,仅在无法连接时执行硬重启并进入单用户模式。本文基于2026年第一季度CNCERT(国家互联网应急中心)通报数据与一线安全运维实战,拆解从判断到处置的全流程。

主机被挖矿攻击,先判断能不能关机
挖矿木马的核心诉求是长时间占用CPU/GPU算力,因此主机关机本身即可中断其收益链条,但关机时机决定后续排查难度,恶意程序常通过“无文件落地”或Rootkit技术驻留内存,一旦断电,内存中的线索即刻消失,加密密钥、C2服务器地址、横向移动痕迹全部丢失。
正确判断顺序如下:
- 查看CPU占用率:Windows任务管理器或Linux
top/htop中,若某进程持续占满多核,且名称伪装成svchost.exe、kworker或随机字符串,大概率已中招。 - 检查网络连接:执行
netstat -anob(Windows)或lsof -i(Linux),发现频繁连接境外IP(如443、4444、5555端口)的异常进程,基本确认挖矿行为。 - 确认矿池地址特征:连接IP归属地多为俄罗斯、荷兰、乌克兰或中国香港机房,且域名符合
xmr-、pool.前缀,可判定为门罗币或以太坊挖矿。
若满足以下条件,可考虑直接关机:
- 主机已和业务网络物理隔离,非核心生产设备;
- 无未落盘的临时数据,数据库已开启实时持久化;
- 确认无勒索病毒叠加感染(挖矿木马常与勒索病毒捆绑传播)。
攻击处置流程:不要陷入“杀进程”死循环
挖矿木马自带守护进程,多数人会陷入杀一个进程、又弹两个进程的循环,2026年主流攻击链已演变为“内存马+定时任务+SSH公钥后门”三重冗余,单纯结束进程并删除文件,重启后仍会复活。
第一步:物理隔离与网络断连
- 拔除网线或关闭交换机端口,保留主机电源,保留内存与磁盘证据。
- 在防火墙层面将失陷主机IP加入黑名单,防止其作为跳板攻击内网其他资产。
- 拍照或录屏留存CPU占用、进程列表、网络连接作为报案或内部复盘材料。
第二步:确定处置方式
| 处置方式 | 适用场景 | 时效性 | 代价 |
|---|---|---|---|
| 在线查杀 | 非核心业务,可接受短暂CPU损耗 | 2-6小时 | 可能清不干净,需二次确认 |
| 离线杀毒 | 有虚拟化快照,可回滚至感染前状态 | 1-3小时 | 丢失感染后新增数据 |
| 重装系统 | 无敏感数据或已做异地备份 | 5-1小时 | 需重新配置环境,成本最高 |
| 整机取证+重装 | 涉密、合规要求高,需要追责 | 1-2天 | 需专业取证工具与人员 |
关键建议:若主机为Windows Server,优先使用Windows Defender离线版或卡巴斯基应急磁盘;Linux主机挂载救援盘,使用chkrootkit与rkhunter联合扫描,2026年国内主流云厂商(阿里云、腾讯云)的安全告警处置响应时间已缩短至15分钟,可优先使用云平台自带的“一键隔离”功能。

第三步:清理持久化驻留点
即便重装系统,若BIOS级固件被改写,风险依旧存在,清除阶段必须覆盖以下位置:
- 定时任务:Linux查
/etc/cron*、/var/spool/cron/,Windows查“任务计划程序库”中名称含随机字母的任务; - 启动项:Linux查
/etc/rc.local、systemctl list-unit-files,Windows查注册表Run、RunOnce键值; - SSH后门:检查
~/.ssh/authorized_keys中是否新增不认识的公钥,常见文件名如k、dora、mysql; - 内核模块:执行
lsmod排查异常驱动,主要针对drivers目录下以.ko结尾且无签名的文件。
防御加固:防止二次沦陷
主机被攻破通常因为某个脆弱入口,2026年挖矿入侵主要入口排名为:弱口令爆破(占34%)、Web应用漏洞(占27%)、远程代码执行(占19%),清洗完毕后,必须完成以下加固动作,否则清理毫无意义。
账号与端口收敛
- 关闭不必要的端口,仅放开业务必需端口,比如3389、22端口替换为非常规端口,并配置来源IP白名单。
- 所有管理员账号强制使用12位以上复杂密码,且开启双因子认证,云服务器同一地域下不建议共用同一密钥对。
- 删除或禁用
guest、test、oracle等内置风险账号。
基础安全组件部署
- 安装云安全中心或主机入侵检测系统,开启异常外联检测与反弹Shell检测功能,挖矿木马与C2通信在此类组件下较易暴露。
- 部署Web应用防火墙,重点防护
/wp-admin、/admin、/api等管理路径,防止通过SQL注入或文件上传漏洞再次进入。 - 内核升级至最新稳定版,尤其关注Linux发行版对CVE-2024-XXXX类本地提权漏洞的修复公告。
常见问题:关机与自救误区
问:主机被挖矿攻击,直接重装系统是不是最保险?
答:对于无状态业务节点,重装系统确实是止损效率较高的方式,但需在重装后第一时间修改所有关联账号口令,并确认未感染同网段其他主机。若全网段存在相同漏洞,重装后仍可能再次被攻陷。
问:为什么杀毒软件查不到挖矿进程?
答:2026年主流挖矿木马已使用进程注入技术,即恶意代码写入正常系统进程(如lsass.exe、java.exe)的内存空间,文件扫描无法覆盖内存数据,建议使用内存取证工具(如Volatility)分析可疑进程的堆栈数据,或通过云平台自带的内存马检测能力定位。
问:服务器被挖矿后,不处理会造成什么后果?
答:轻则CPU长期100%导致业务卡顿、电费激增;重则攻击者进一步提权至Domain Admin,在内网部署勒索病毒或数据窃密工具,造成单台主机损失可能上升至全业务网瘫痪。

互动引导:如果你正在处理服务器异常,可以检查一下/tmp目录下是否有.lock后缀的隐藏文件,这往往是挖矿木马的挖矿脚本残留。
参考文献
- 国家互联网应急中心(CNCERT).《2025年中国互联网网络安全报告》. 2026年3月发布.
- 中国信息通信研究院.《企业级主机安全防护白皮书(2026版)》. 2026年1月.
- MITRE ATT&CK. “Resource Development T1587.001 Malware Development”. Updated January 2026.
- 阿里云安全团队.《云上挖矿攻击态势与防御实践》. 2025年12月.
小伙伴们,上文介绍服务器主机怎么关_主机被挖矿攻击,怎么办?的内容,你了解清楚吗?希望对你有所帮助,任何问题可以给我留言,让我们下期再见吧。
原创文章,发布者:酷番叔,转转请注明出处:https://cloud.kd.cn/ask/185148.html