记录多台小鸡中毒事件(确认哪吒面板中毒)

记录一下发现病毒并解决的过程

一个坏消息

这天发现 cpa 很卡,于是上线用top查看,发现有个高度占用 cpu 的进程:

GPT 说是挖矿程序:

还有坏消息

顺便检查了另外两台小鸡,结果发现了同样的进程,同样占满 cpu。三台鸡分别是 华为云、azure、racknerd。

天塌了,因为这三台小鸡毫不相干,于是怀疑本机中毒(最后发现是哪吒探针导致的)

本地查毒

本机下载过两个破解软件:office 三件套和 ps,都是从 appstorrent 下载的,下载之前检查过被投毒列表:https://brokenstones.is/static/scripts/badfiles.txt

多台小鸡同时中毒,极有可能是本机中毒了,然后通过本机跳到了我的其他小鸡。于是马上下载杀毒软件,但是结果显示正常:

哪吒探针(确认)

既然本机没有问题,开始怀疑哪吒探针,因为这三台鸡都挂了探针,于是去 github 看看了看,果然有 issus 报告过相关漏洞:https://github.com/nezhahq/nezha/issues/1210https://github.com/nezhahq/nezha/issues/1207,漏洞报告:https://github.com/advisories/GHSA-5c25-7vpj-9mqh

解决方案就是重新系统

检查三台鸡中的秘钥、key、在运行的服务,确认哪些东西已经不安全了,然后备份部分服务和数据,重装系统,重新运行服务。