ccs 被挂马了,貌似是挖矿的
畜生行为啊<br /><br /><div class="blockcode"><div id="code_HSQ"><ol><li><br /><li>root@linux:~/sftp# ll<br /><li>total 3340<br /><li>drwxr-xr-x 2 root root 4096 May 27 01:47 ./<br /><li>drwx------ 8 root root 4096 May 27 02:31 ../<br /><li>-rwxrwxrwx 1 root root 3980 May 27 01:56 config.json*<br /><li>-rwxr-xr-x 1 root root 410 May 27 01:47 xmrig_wrapper.sh*<br /><li>-rwxrwxrwx 1 root root 3401080 Apr 27 06:36 xmrigx86*<br /><li></ol></div><em onclick="copycode($('code_HSQ'));">复制代码</em></div><br />
<br />
<br />
<br />
XMRig mining software with watchdog wrapper<br />
路径 /etc/systemd/system/xmrigx86.service<br />
<br />
2025年5月27日 10:41 /root/sftp/xmrig_wrapper.sh: line 13: 28208 Killed "$SERVICE_PATH" >> "$LOG_FILE" 2>&1<br />
<br />
<br />
XMRig Cleaner Service<br />
路径 /etc/systemd/system/xmrig-cleaner.service<br />
2025年5月27日 10:46 xmrig-cleaner.service: Failed with result 'exit-code<br />
10:46 xmrig-cleaner.service: Main process exited, code=exited, status=203/EXEC<br />
10:46 Started xmrig-cleaner.service - XMRig Cleaner Service.<br />
10:46 xmrig-cleaner.service: Scheduled restart job, restart counter is at 320. <div class="blockcode"><div id="code_B95"><ol><li>root@linux:~/sftp# cat ~/sftp/config.json <br /><li>{<br /><li> "api": {<br /><li> "id": null,<br /><li> "worker-id": null<br /><li> },<br /><li> "http": {<br /><li> "enabled": false,<br /><li> "host": "127.0.0.1",<br /><li> "port": 0,<br /><li> "access-token": null,<br /><li> "restricted": true<br /><li> },<br /><li> "autosave": true,<br /><li> "background": false,<br /><li> "colors": false,<br /><li> "title": true,<br /><li> "randomx": {<br /><li> "init": -1,<br /><li> "init-avx2": 0,<br /><li> "mode": "auto",<br /><li> "1gb-pages": false,<br /><li> "rdmsr": true,<br /><li> "wrmsr": true,<br /><li> "cache_qos": false,<br /><li> "numa": true,<br /><li> "scratchpad_prefetch_mode": 1<br /><li> },<br /><li> "cpu": {<br /><li> "enabled": true,<br /><li> "huge-pages": true,<br /><li> "huge-pages-jit": false,<br /><li> "hw-aes": null,<br /><li> "priority": null,<br /><li> "memory-pool": true,<br /><li> "yield": true,<br /><li> "asm": true,<br /><li> "argon2-impl": null,<br /><li> "argon2": ,<br /><li> "cn": [<br /><li> ,<br /><li> <br /><li> ],<br /><li> "cn-heavy": [<br /><li> ,<br /><li> <br /><li> ],<br /><li> "cn-lite": [<br /><li> ,<br /><li> <br /><li> ],<br /><li> "cn-pico": [<br /><li> ,<br /><li> <br /><li> ],<br /><li> "cn/2": [<br /><li> ,<br /><li> <br /><li> ],<br /><li> "cn/gpu": [<br /><li> ,<br /><li> <br /><li> ],<br /><li> "cn/upx2": [<br /><li> ,<br /><li> <br /><li> ],<br /><li> "flex": ,<br /><li> "ghostrider": [<br /><li> ,<br /><li> <br /><li> ],<br /><li> "panthera": ,<br /><li> "rx": ,<br /><li> "rx/wow": ,<br /><li> "cn-lite/0": false,<br /><li> "cn/0": false,<br /><li> "rx/xeq": "rx/wow",<br /><li> "rx/arq": "rx/wow",<br /><li> "rx/keva": "rx/wow"<br /><li> },<br /><li> "log-file": null,<br /><li> "donate-level": 0,<br /><li> "donate-over-proxy": 1,<br /><li> "pools": [<br /><li> {<br /><li> "algo": null,<br /><li> "coin": null,<br /><li> "url": "auto.c3pool.org:17777",<br /><li> "user": "88LDNGE7BiYaSVHqDGuew1i6mvX4ufhrB7g1C5YaNCSPcUzG3aVTuTaKw25yrfcu88YrSoQDyUYCifKkfU4zYPSd75YP8Ah",<br /><li> "pass": "x",<br /><li> "rig-id": null,<br /><li> "nicehash": false,<br /><li> "keepalive": true,<br /><li> "enabled": true,<br /><li> "tls": false,<br /><li> "sni": false,<br /><li> "tls-fingerprint": null,<br /><li> "daemon": false,<br /><li> "socks5": null,<br /><li> "self-select": null,<br /><li> "submit-to-origin": false<br /><li> }<br /><li> ],<br /><li> "retries": 5,<br /><li> "retry-pause": 5,<br /><li> "print-time": 60,<br /><li> "dmi": true,<br /><li> "syslog": false,<br /><li> "tls": {<br /><li> "enabled": false,<br /><li> "protocols": null,<br /><li> "cert": null,<br /><li> "cert_key": null,<br /><li> "ciphers": null,<br /><li> "ciphersuites": null,<br /><li> "dhparam": null<br /><li> },<br /><li> "dns": {<br /><li> "ipv6": false,<br /><li> "ttl": 30<br /><li> },<br /><li> "user-agent": null,<br /><li> "verbose": 0,<br /><li> "watch": true,<br /><li> "rebench-algo": false,<br /><li> "bench-algo-time": 20,<br /><li> "algo-min-time": 0,<br /><li> "algo-perf": {<br /><li> "cn/0": 66.65614478114477,<br /><li> "cn/1": 37.40281571758773,<br /><li> "cn/2": 37.40281571758773,<br /><li> "cn/r": 37.40281571758773,<br /><li> "cn/fast": 74.80563143517546,<br /><li> "cn/half": 74.80563143517546,<br /><li> "cn/xao": 37.40281571758773,<br /><li> "cn/rto": 37.40281571758773,<br /><li> "cn/rwz": 49.87042095678363,<br /><li> "cn/zls": 49.87042095678363,<br /><li> "cn/double": 18.701407858793864,<br /><li> "cn/ccx": 133.31228956228955,<br /><li> "cn-lite/0": 151.00882723833544,<br /><li> "cn-lite/1": 151.00882723833544,<br /><li> "cn-heavy/xhv": 52.072375341889334,<br /><li> "cn-pico": 1396.842105263158,<br /><li> "cn-pico/tlo": 1396.842105263158,<br /><li> "cn/gpu": 14.73063973063973,<br /><li> "rx/0": 109.0182047774387,<br /><li> "rx/arq": 456.74594822142706,<br /><li> "rx/xeq": 456.74594822142706,<br /><li> "rx/graft": 106.18817091138708,<br /><li> "rx/sfx": 109.0182047774387,<br /><li> "panthera": 712.3013785120488,<br /><li> "argon2/chukwav2": 1057.678139143248,<br /><li> "kawpow": -1.0,<br /><li> "ghostrider": 93.36557670066239,<br /><li> "flex": 100.65208245687842<br /><li> },<br /><li> "pause-on-battery": false,<br /><li> "pause-on-active": false<br /><li>}</ol></div><em onclick="copycode($('code_B95'));">复制代码</em></div> 是不是没有把 qemu-guest-agent 停掉 目前先把这俩服务禁用了,保留现场瞅瞅 我的开不了机了。。。 <div class="quote"><blockquote><font size="2"><a href="https://hostloc.com/forum.php?mod=redirect&goto=findpost&pid=16396441&ptid=1412100" target="_blank"><font color="#999999">icest 发表于 2025-5-27 10:52</font></a></font><br />
是不是没有把 qemu-guest-agent 停掉</blockquote></div><br />
的确是启动的。我来停掉卸载了这个服务。 等这阵风头过去了,重装一下系统。 我的DD过系统 应该不会被挂马吧 估计你们的机器也有这些病毒挖矿任务<img src="https://hostloc.com/static/image/smiley/default/biggrin.gif" smilieid="3" border="0" alt="" /><br />
<br />
还有一个 /usr/lib/systemd/system/quotaoff.service 可能是毒? 已经停了卸载了。 <div class="quote"><blockquote><font size="2"><a href="https://hostloc.com/forum.php?mod=redirect&goto=findpost&pid=16396453&ptid=1412100" target="_blank"><font color="#999999">QQ云 发表于 2025-5-27 10:57</font></a></font><br />
我的开不了机了。。。</blockquote></div><br />
我的也无法开机了<br />
然后回复是<div class="blockcode"><div id="code_p0i"><ol><li>感谢您在我们全面调查此事期间的耐心等待。感谢您的理解。<br /><li><br /><li>正如我们之前的电子邮件中所述,一个事件影响了 ColoCloud 平台。该问题目前已得到完全缓解;但是,您的 VPS 所在的一小部分服务器因该事件而遭受了数据丢失。<br /><li><br /><li>我们已经重新创建了您的 VPS,并已将新的访问详情发送给您。请尽快查看。<br /><li><br /><li>ColoCloud 团队正在努力确保所有客户都能完全恢复,我们真诚感谢您给予我们为您服务的机会。如果您有任何疑问或需要进一步的帮助,请随时联系我们。我们随时准备为您提供帮助。<br /><li><br /><li>Shane W,<br /><li>Chicagovps.net</ol></div><em onclick="copycode($('code_p0i'));">复制代码</em></div>
页:
[1]