文章总结: 本文记录一次挖矿病毒事件排查全过程,通过断网隔离、威胁情报查询、样本分析与上机排查,发现并清除了伪装成系统组件的挖矿病毒及其持久化后门,最终封禁相关IP与域名,并给出清除计划任务、删除恶意文件等可操作建议。
综合评分: 70
文章分类: 应急响应,恶意软件,威胁情报
记某次挖矿病毒事件排查经历
狐狸
狐狸
狐狸说安全
2026年9月23日 12:17
山东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
免责声明
由于传播、利用本公众号狐狸说安全所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,公众号狐狸说安全及作者不为此承担任何责任,一旦造成后果请自行承担!如有侵权烦请告知,我们会立即删除并致歉,谢谢!
0x01 概述
客户反馈:由于运维人员在服务器上安装了docker,里面有一个rabbitmq,在某天发现无法启动,并且CPU占用率很高,于是乎叫我来排查一下
0x02 正文
起初先给我了一个告警事件表
第一时间果断要求客户断网隔离(因为此机器没有重点业务,是一个待部署新系统业务的测试机器,所以可直接断网隔离),封禁ip,封堵域名对外请求等缓解措施
分析排查过程:
通过查看报文数据得知频繁向cc.systemctl.cc域名curl请求update.sh脚本
通过威胁情报查询
查询到有下载到一样的update.sh脚本文件,下载下来查看
与导出的告警日志相匹配
断定从cc.systemctl.cc网站curl请求update.sh文件到服务器
分析update.sh文件内容得知
脚本功能概述:
这是一个 Shell 脚本,它会检查当前系统网络连接中是否存在某些特定的IP地址
如果没有发现这些IP,它就会从远程服务器下载一个可执行文件并运行,然后清理痕迹
流程为:
下载并执行远程文件
删除运行痕迹
根据网络环境决定是否运行(可能是为了避开安全分析)
使用伪装文件名(-bash) 来隐藏自己
再次针对此域名中披露的样本进行访问,成功下载到下载 这个样本文件,进行深度分析
与告警日志相匹配
初步断定这个 下载 就是恶意程序本身
继续分析得知写入了一个文件
上机排查发现确实存在此文件
执行了名为-bash 的脚本文件
写入定时任务程序
最终通过update.sh脚本中的内容规范性的进行连接查询,最后访问147.182.183.235
网络连接图
已证明为挖矿病毒
上机排查是否存在计划任务等持久化脚本
查看到-bash 脚本文件cpu使用异常,典型的挖矿病毒特征
开始定位文件路径以及网络连接活动情况
发现存在多个异常对国外的通信情况,但是-bash文件已经不存在了,update.sh文件也不存在了,tmp目录分析到的异常文件也不存在了,说明是自删除式挖矿运行程序
果断kill掉cpu使用过高的挖矿程序,由于linux中允许运行后的程序再删除文件后继续执行,直到被杀死方可结束掉当前进程,所以会出现进程明明存在,但是找不到恶意程序的问题
开始排查计划任务
发现未查询到计划任务,采取查询全部用户的计划任务
发现admin用户存在可疑计划任务
路径
/home/admin/tripwire-tftpd-hpa/
/home/admin/kerberos-wget/
名字里带着“tripwire”“kerberos”,却放在用户家目录,根本不是系统包安装的目录
执行频率每3分钟和每8分钟跑一次,典型复活/守护逻辑
文件特征:大概率是伪装成系统组件的木马或挖矿守护程序。
分析得知流程为:
进入攻击者自创建的伪造目录
把隐藏的可执行文件改名成-bash(空格前导,混淆视线)
添加执行权限
启动挖矿,端口443,TLS加密,后台常驻
拉取远程http://cc.systemctl.cc/update.sh 文件并立即执行(更新 payload、改 cron、下新木马)
运行后自删,变“无文件”进程
最终判断得知,因为两个文件中都出现了cc.systemctl.cc域名请求下载update.sh文件,与之前排查分析百分百吻合,断定这就是复活脚本本体
最终封禁ip168.235.95.104185.45.192.13568.183.69.254134.122.112.228207.154.244.199147.182.183.23551.210.15.231
封禁通信域名:cc.systemctl.ccsystemctl.cc
杀掉进程:-bash
清除持久化后门文件:tripwire-tftpd-hpakerberos-wget
删除计划任务:*/3 * * * * /home/admin/tripwire-tftpd-hpa/tripwire-tftpd-hpa*/8 * * * * /home/admin/kerberos-wget/kerberos-wget
发现清除后,还存在外连情况,继续排查
发现还存在-bash隐藏程序
继续杀掉进程
删除目录以及文件
停掉相关服务,让他不能再重新生成目录与恶意文件
sudo chattr -a /etc/init.d/ssh-steam
修改权限后删除即可
再次kill掉-bash的留存进程
删除的文件内容如下:
至此,本次排查已结束!
0x04内部圈子
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:狐狸说安全 狐狸
狐狸《记某次挖矿病毒事件排查经历》