logo NodeSeekbeta

我的CC莫名中了挖矿病毒

agent给我诊断记录


查到了,cc CPU 约 50% 是因为 convertx 容器里被植入了加密货币挖矿程序。

关键证据:

- VPS 只有 2 个 vCPU。
- 进程 /tmp/.k9x/systemd-resolv 持续占用约 95% CPU,相当于吃满 1 个核心。
- 该进程连接到:
  - auto.c3pool.org:443
  - 使用 randomx 算法
  - 带有 Monero 矿池钱包地址参数
- 它运行在 Docker 容器 convertx 内:
    convertx CPU=89%~91%
  
- 容器内进程:
    /tmp/.k9x/systemd-resolv ... --randomx-mode=light
  
- 容器还发现了:
    /tmp/.inst.sh
  /tmp/.k9x/systemd-resolv
  
- convertx 容器以 root 用户运行,根文件系统可写,且设置了 unless-stopped,所以重启后矿工可能自动恢复。
- 容器日志中此前有大量针对 .env、.git/config、secrets.yaml 等敏感路径的扫描请求,说明该服务已经被互联网持续探测。具体利用漏洞目前还不能仅凭日志确定。

因此,这不是正常的 ConvertX 转换任务导致的 CPU 占用,而是 ConvertX 容器疑似被远程利用后启动了矿工。目前我没有停止进程、删除文件或重启容器。

建议按以下顺序处理:

1. 先隔离或停止 convertx 容器,避免继续挖矿。
2. 不要直接继续使用当前 convertx-zh:local 镜像,应该从可信源码重新构建或换用可信镜像。
3. 检查 /opt/convertx/data 是否有异常文件。
4. 轮换该容器相关的 JWT_SECRET 等密钥;如果该容器曾接触过其他凭据,也应一并更换。
5. 检查宿主机和其他容器是否存在同类进程、SSH 异常登录和新增持久化任务。
6. 重新部署后限制 ConvertX 的网络暴露和运行权限,最好不要让应用以 root 运行。

目前最直接的 CPU 根因已经确认:convertx 容器中的 Monero RandomX 矿工占满一个 CPU 核心。

12
  • @zhxhwyzh14 #13
    是这个项目导致的ConvertX
    https://github.com/C4illin/ConvertX

    逻辑可能是

    公网 ConvertX
       ↓
    攻击者提交恶意文件
       ↓
    ConvertX / Calibre 执行攻击者代码
       ↓
    curl / wget 下载脚本
       ↓
    .inst.sh
       ↓
    .k9x/systemd-resolv
       ↓
    启动矿工
       ↓
    CPU 100%
    
  • @N-Zhi #5
    我查到原因了,一个部署的本地格式转换项目造成的,直接清理干净解决了

  • 是不是运行过什么脚本?别是KVM提权漏洞,CC没修。

  • @N-Zhi #1
    我猜是这个原因,漏洞没修

  • 佬,请教一下中挖矿病毒是什么症状?

  • @Lucas #3 我抓紧看了下我的CC,没问题。你发工单问问吧

  • 确保脚本安全

  • cc不奇怪。上次不是所有机器中毒数据全丢失吗,恶心的服务商一生黑。

12

你好啊,陌生人!

我的朋友,看起来你是新来的,如果想参与到讨论中,点击下面的按钮!

📈用户数目📈

目前论坛共有72291位seeker

🎉欢迎新用户🎉