すべてのプロダクト
Search
ドキュメントセンター

Elastic Compute Service:マイニングウイルスへの対処と保護

最終更新日:Aug 21, 2026

クラウド環境において、マイニングウイルスは CPU などのリソースを悪意を持って消費するため、インスタンスの動作が遅くなったり、応答が遅延したり、リモート接続が不可能になったりします。これにより、ビジネスの中断、データ漏洩、リスクの拡散が発生する可能性があります。Security Center を使用するか、パスワードやキーのリセット、IP アドレスのブロックなどの手動による対処や保護戦略を実施することで、被害を迅速に封じ込め、再感染を防ぐことができます。

マイニングウイルスのアラート

無料のセキュリティ強化が有効になっているインスタンスでマイニングプログラムが検出されると、Security Center から SMS またはメールでアラートが送信されます。[セキュリティアラート] ページに移動して、マイニングプログラムのアラートがないか確認してください。

[セキュリティアラート] リストでは、マイニングプログラムおよびトロイの木馬のアラートは、赤色の [緊急] 深刻度レベルで表示されます。 対応するアラートの右側にある ビュー または 詳細 をクリックして対応します。

説明

マイニングプログラムは、CPU 使用率を継続的に高い状態で維持します。したがって、インスタンスの動作が遅い、応答が遅い、またはリモート接続ができない状態は、感染の最初の兆候であることがよくあります。リモート接続の問題をトラブルシューティングする際に異常に高い CPU 負荷に気付いた場合は、このトピックを参照して調査と修復を行ってください。

重要

マイニングウイルスが原因でサーバーが初めてシャットダウンされた場合、セキュリティコントロールイベントページに移動して、自分でロックを解除できます。

サーバーのロックを解除した後は、速やかにマイニングプログラムを駆除する必要があります。再度マイニング活動が検出されると、サーバーはシャットダウンされてロックされ、ご自身でロックを解除することができなくなります。

マイニングウイルスへの対処と駆除

感染したサーバーの隔離

感染した Elastic Compute Service (ECS) インスタンスを隔離するには、セキュリティグループルールを変更して、パブリックネットワークと SSH アクセスを制限します。

  1. ECS コンソールにログインし、セキュリティグループページにアクセスします。

  2. 対象の ECS インスタンスが属するセキュリティグループを見つけ、セキュリティグループIDをクリックして管理ページに移動します。

  3. セキュリティグループルールページで、RDP および SSH ポートなど、パブリックアクセスを許可するすべてのインバウンドルールを見つけます。これらのルールのソースを、特定の信頼できる IP アドレスからのアクセスのみを許可するように変更します。

    説明

    セキュリティグループルールを変更すると、そのセキュリティグループに関連付けられているすべての ECS インスタンスに影響します。変更が意図せず他のインスタンスに影響しないようにしてください。

悪意のあるプログラムの駆除

マイニングプログラムは完全に駆除するのが困難な場合が多いため、重要なデータをバックアップしてから、プログラムを完全に駆除するために クラウドディスクを再初期化する ことを推奨します。

Security Center

前提条件

ステップ1:即座の封じ込め

Security Center の [セキュリティアラート] 機能を使用して、悪意のあるプロセスを終了し、ウイルスファイルを隔離することで、マイニングプログラムを迅速に停止できます。

  1. Security Center コンソールにログインします。

  2. 左側のナビゲーションペインで、[脅威分析とレスポンス] > [セキュリティアラート]を選択します。コンソールの左上隅で、アセットのリージョンを選択します。

  3. マイニングアラートの操作列で、詳細 をクリックしてアラートの詳細を表示します。

    セキュリティセンターコンソールの基本情報、イベントの説明、およびを使用して、マイニングプログラムを特定し、他のアラートや不審なファイルがないか確認します。マイニングアラートをトリガーしたファイルが、正規のビジネスファイルであるか、悪意のあるファイルであるかを判断する必要があります。マイニングプログラムが、マイニングプールとの通信や悪意のあるドメイン名へのアクセスなど、他のアラートイベントに関連付けられている場合は、まとめて処理することをお勧めします。

  4. [アラートの処理] をクリックします。表示されるダイアログボックスで、[ウイルス検出と駆除] を選択し、ビュー をクリックします。

    同一タイプ、または同一ルールによってトリガーされた複数のアラートを処理するには、[類似のアラートを同時に処理] を選択します。

  5. セキュリティアラートリストで、マイニングプールの通信動作など、クリプトマイニングイベントによって生成された他の派生アラートに対して、[ブロック] 操作を実行します。

    Security Center は、サーバーがマイニングプールにアクセスするのをブロックするポリシーを生成します。これにより、セキュリティイベントに対処するための十分な時間が確保されます。マイニングプールの IP アドレスをセキュリティグループに手動で追加してアクセスをブロックすることもできます。詳細については、「セキュリティグループルールの追加」をご参照ください。

  6. セキュリティアラートリストで、プロセス動作異常アラートを確認し、異常な定期タスクを見つけて対処してください。

ステップ2:ディープスキャン

Security Center の ウイルス検知と駆除 機能を使用して、アセットをスキャンしてください。この機能は、自動起動項目や定期タスクなどのマルウェア永続化メカニズムをスキャンしてクリーンアップできます。

  1. Security Center コンソールにログインします。

  2. 左側のナビゲーションペインで、保護設定 > ホスト保護 > ウイルスの検出と除去 を選択します。コンソールの左上隅で、アセットのリージョンを選択します。

  3. 「ウイルスの検出と駆除」ページで、[今すぐスキャン] または [再スキャン] をクリックします。[スキャン設定] パネルで、スキャンモードとスキャン範囲を設定し、OK をクリックします。

    [スキャンモード] を [クイックスキャン] に設定し、[スキャン範囲] で、マイニングプログラムに攻撃されたサーバーを選択します。

  4. スキャンが完了したら、[ウイルス検出と削除] ページで、対象のアラートの 操作 列の プロセス をクリックします。

  5. [アラートの処理] パネルで、[ディープスキャン] を選択し、次へ をクリックします。

    システムがアラートを処理した後、結果とステータスを確認できます。

    [修正方法] セクションで、[スナップショットを自動作成して修正] を選択し、[スナップショット名] と [スナップショットの保持期間] を設定して、次へ をクリックします。

セキュリティ検出

Security Center のエージェントレス検出機能を使用して、ECS インスタンスのシステムディスクとデータディスクの包括的なセキュリティスキャンを実行できます。この機能は検出のみをサポートし、修復機能は提供しません。リスク詳細ページの指示に基づいて、検出されたリスク項目を手動で対処する必要があります。エージェントレス検出は従量課金機能です。詳細については、「エージェントレス検出」をご参照ください。

エージェントレス検出

  1. Security Center コンソールにログインします。

  2. 左側のナビゲーションペインで、保護設定 > ホスト保護 > エージェントレス検出 を選択します。コンソールの左上隅で、アセットのリージョンを選択します。

  3. [エージェントレス検出] ページの [ホストセキュリティチェック] パネルで、[今すぐ検出] をクリックします。

  4. 今すぐ診断 パネルで、次の表に従って設定を構成し、OK をクリックします。

    • スキャン範囲:より広範な脆弱性およびアラート検出のカバー率のために、データディスクをスキャンすることを推奨します。

    • イメージ保持期間:

      • 値は 1 から 365 日の範囲で指定できます。

      • イメージの作成には料金がかかります。イメージを長く保持するほど、料金は高くなります。

        重要

        脅威が検出されたイメージのみ保持 を選択すると、システムはスキャン完了後に脅威のないイメージを自動的に削除します。

  5. 検出タスクが完了したら、脆弱性、ベースラインチェック、セキュリティアラート、機密ファイルの結果を確認してください。

    リスク詳細ページの指示に従って、速やかにリスクに対処してください。

    エージェントレス検出 > [ホストセキュリティチェック] ページでは、概要エリアにリスクのあるホスト、スキャンされたホスト、セキュリティアラート、脆弱性リスクの数が表示されます。 脆弱性リストでは、脆弱性タイプ ([Linux ソフトウェアの脆弱性]、[Windows システムの脆弱性]、[アプリケーションの脆弱性]) および深刻度 ([高]、[中]、[低]) で絞り込むことができ、脆弱性に対して [ホワイトリストに追加] または [表示] 操作を実行できます。

手動クリーンアップ

クリーンアップ操作を実行する前に、操作ミスによるデータ損失を防ぐために、サーバーのスナップショットを作成してください。

Linux

  1. 悪意のあるネットワーク通信をブロックする

    ホスト上でマイニング活動を発見した後、最初のステップは、トロイの木馬のネットワーク通信をブロックしてその影響を直ちに封じ込めることです。完全なインシデント対応には時間がかかる可能性があるためです。

    1. 次のコマンドを実行して、現在のシステムのネットワーク接続状態を表示してください。

      netstat -antp
      [root@ixxx poc]# netstat -antp
      Active Internet connections (servers and established)
      Proto Recv-Q Send-Q Local Address           Foreign Address         State       PID/Program name
      tcp        0      0 0.xxx:xxx               0.0.0.0:*               LISTEN      1399/sshd
      tcp        0      0 12xxx:xxx               0.0.0.0:*               LISTEN      1121/master
      tcp        0      0 127.0.0.xxx:xxx         0.0.0.0:*               LISTEN      8847/node
      tcp        0      0 0.0.xxx:xxx             0.0.0.0:*               LISTEN       572/rpcbind
      tcp        0      0 127.xxx:xxx             12x.x.x.xxx:xxx         ESTABLISHED 8988/node
      tcp        0      0 1xx.xxx.xxx:xxx         10x.xxx.xxx:xxx         TIME_WAIT   -
      tcp        0      0 1xx.xxx.xxx:xxx         10x.xxx.xxx:xxx         TIME_WAIT   -
      tcp        0      0 127.xxx:xxx             1xx.xxx.xxx:xxx         ESTABLISHED 8847/node
      tcp        0      0 127.xxx:xxx             127.x.x.x:xxx           ESTABLISHED 8761/sshd: root@not
      tcp        0      0 17x.xxx:xxx             10x.xxx.xxx:xxx         ESTABLISHED 17704/AliHips
      tcp        0      0 17x.xxx:xxx:5           18x.xxx:xxx             ESTABLISHED 16901/logrotate
      tcp        0      0 1xx.xxx:xxx             12x.xxx.xxx:xxx         ESTABLISHED 8761/sshd: root@not
      tcp        0      0 1xx.xxx.xxx:xxx         100.xxx:xxx             TIME_WAIT   -
      tcp        0      0 1xx.xxx:xxx:3           10x.xxx.xxx:xxx         ESTABLISHED 1506/AliYunDun
      tcp        0      0 17x.xxx.xxx:22          14x.xxx.xxx:xxx         ESTABLISHED 8761/sshd: root@not
      tcp6       0      0 :::xxx                  :::*                    LISTEN      1121/master
      tcp6       0      0 :::xxx                  :::*                    LISTEN       572/rpcbind
    2. 次のコマンドで、c2_address を、通常のビジネス操作で使用されていない疑わしいリモートアドレス (Foreign Address) に置き換えてください。次に、コマンドを実行して、サーバーと疑わしいアドレス間のすべてのネットワーク接続をブロックするファイアウォールルールを追加してください。

      iptables -A INPUT -s c2_address -j DROP
      iptables -A OUTPUT -d c2_address -j DROP
  2. マイニングプログラムと関連ファイルを削除する

    マイニングプログラムは完全に駆除するのが困難な場合が多いため、重要なデータをバックアップしてから、プログラムを完全に駆除するために クラウドディスクを再初期化する ことを推奨します。

    • 定期タスクの駆除

      マイニングトロイの木馬は、定期タスクを使用して自身を定期的にダウンロード (更新) および実行することがよくあります。マイニングプロセスとトロイの木馬ファイルを削除するだけでは、プログラムを完全に駆除できず、再感染につながる可能性があります。

      次の定期タスクファイルを調査し、マイニングトロイの木馬のダウンロードと実行に関連するタスクを削除してください。

      1. 現在のユーザーまたは指定されたユーザー (username) の定期タスクを表示してください。

        crontab -l
        crontab -u username -l
      2. ホスト上のすべての定期タスクファイルを確認してください。

        /etc/crontab
        /var/spool/cron/
        /etc/anacrontab
        /etc/cron.d/
        /etc/cron.hourly/
        /etc/cron.daily/
        /etc/cron.weekly/
        /etc/cron.monthly/
    • 自動起動サービスエントリの駆除

      1. 次のコマンドを実行して、システム上のすべての自動起動サービスを確認してください。

        systemctl list-unit-files | grep enabled
      2. 疑わしいサービスのユニットファイルを見つけ、その詳細を確認してください。

        * をサービス名に、<service_unit_name> をサービスユニットファイル名に置き換えます。

        ls -al /etc/systemd/system/*.service
        ls -al /usr/lib/systemd/system/*.service
        
        # サービスの詳細を表示 (サービスによって開始されるプロセスファイル)
        cat /etc/systemd/system/<service_unit_name>.service
      3. 悪意のある自動起動サービスを見つけた場合は、次のコマンドを使用してサービスを無効にし、そのユニットファイルを削除してください。

        <service_name> をサービス名に、<service_unit_name> をサービスユニットファイル名に置き換えます。

        systemctl disable <service_name>
        rm /etc/systemd/system/<service_unit_name>.service
        rm /usr/lib/systemd/system/<service_unit_name>.service
      4. 次のサービスパスで自動起動サービスを確認し、上記の手順でクリーンアップしてください。

        /etc/rc.local
        /etc/inittab
        /etc/rc.d/
        /etc/init.d/
    • SSH公開鍵の駆除

      マイニングトロイの木馬は、攻撃者の SSH 公開鍵を ~/.ssh/authorized_keys ファイルに追加することがよくあります。これにより、攻撃者はパスワードなしで被害者のホストにログインし、悪意のあるファイルを再度設置することができます。~/.ssh/authorized_keys ファイルを確認し、疑わしい公開鍵を直ちに削除してください。

    • .so ハイジャックの駆除

      .so ファイルを /etc/ld.so.preload ファイルにプリロードするように設定することで、攻撃者は top、ps、netstat などの一般的なシステムコマンドをハイジャックして、マイニングプロセスを隠すことができます。

      1. 次のコマンドを実行して、プリロードされた .so ファイルを確認してください。

        cat /etc/ld.so.preload
      2. 次のコマンドを実行して、プリロードハイジャックを削除してください。

        echo > /etc/ld.so.preload
    • 悪意のあるアカウントの駆除

      一部のマイニングトロイの木馬ファミリーは、被害者のホストの長期的な制御を維持するために、新しい バックドアアカウント を作成します。次のコマンドを実行して悪意のあるアカウントを確認し、関連するアカウント情報を手動で削除してください。

      1. 最近のアカウント作成アクティビティのログを確認してください。

        cat /var/log/audit/audit.log | grep useradd
        # または
        cat /var/log/secure | grep 'new user'
      2. /etc/passwd ファイルで疑わしいアカウントを確認してください。

        cut -d: -f1 /etc/passwd
      3. 疑わしいアカウントの home ディレクトリを調べて、作成時刻または最終アクティブ時刻を確認してください。最近作成された home ディレクトリには特に注意してください。

        stat /home/guest/
    • マイニングトロイの木馬プロセスの駆除

      マイニングプロセスは通常、高い CPU リソースを消費します。次のコマンドを使用して、疑わしいマイニングプロセスを調査できます。

      1. 高い CPU を消費しているプロセスを見つけてください。

        top -c
        top – 11:42:28 up 5 days,  1:30,  0 users,  load average: 2.71, 0.84, 0.32
        Tasks: 114 total,   1 running, 110 sleeping,   3 stopped,   0 zombie
        %Cpu(s): 99.4 us,  0.6 sy,  0.0 ni,  0.0 id,  0.0 wa,  0.0 hi,  0.0 si,  0.0 st
        KiB Mem :  7732792 total,  5724224 free,   562256 used,  1446312 buff/cache
        KiB Swap:        0 total,        0 free,        0 used.  6911024 avail Mem
        
          PID USER      PR  NI    VIRT    RES    SHR S  %CPU %MEM     TIME+ COMMAND
        16901 root      20   0  320776   3220   2308 S 395.0  0.0   2:31.13 /root/.config/logrotate
        ps -eo pid,ppid,cmd,%cpu --sort=-%cpu | more
        [root@ixxx poc]# ps -eo pid,ppid,cmd,%cpu --sort=-%cpu | more
          PID  PPID CMD                         %CPU
        16901     1 /root/.config/logrotate      208
         8988  8847 /root/.vscode-server/bin/2d  3.9
      2. 異常なネットワーク接続動作を確認してください。

        netstat -antp

        このコマンドを実行した後、logrotate プロセス (PID 16901) が ESTABLISHED の外部ネットワーク接続 (ローカルポート 1200) を確立していることが判明し、疑わしいバックドア動作を示しています。完全な出力:

        [root@iZbp113etj2f09g5ci8fukZ poc]# netstat -antp
        Active Internet connections (servers and established)
        Proto Recv-Q Send-Q Local Address           Foreign Address         State       PID/Program name
        tcp        0      0 0.xxx.xxx.xx            xxx.xxx.xx              LISTEN      1399/sshd
        tcp        0      0 12x.x.x.x.xx           x.x.xxx                 LISTEN      1121/master
        tcp        0      0 1xx.x.x.x.xx           xxx.xxx.xxx             LISTEN      8847/node
        tcp        0      0 0.xxx.xxx               x.x.x.x                 LISTEN      572/rpcbind
        tcp        0      0 12x.xxx.xxx.xxxxx       127.0.0.1.xxxxx         ESTABLISHED 8988/node
        tcp        0      0 17x.xx.xxx.xxx.xxxxx    xxx.xxx.xxx             TIME_WAIT   -
        tcp        0      0 17x.xx.xxx              xxx.xxx.xxx             TIME_WAIT   -
        tcp        0      0 1xx.x.x.1.xxxxx        xxx.xxx.xxx             ESTABLISHED 8847/node
        tcp        0      0 12x.x.x.x.xx           xxx.xxx.xxx             ESTABLISHED 8761/sshd: root@not
        tcp        0      0 1x.xxx.xxx.xxx.xxxxx    xxx.xxx.xxx.xxx         ESTABLISHED 17704/AliHips
        tcp        0      0 172.xx.xxx.xx:1200      xxx.xxx.x.xxx:xxxx      ESTABLISHED 16901/logrotate
        tcp        0      0 12x.x.x.x.xxxxx        12x.xxx                 ESTABLISHED 8761/sshd: root@not
        tcp        0      0 17x.xx.xxx.xxxxx        xxx.xxx.xx.xxx.xx       TIME_WAIT   -
        tcp        0      0 17x.xx.xxx              xxx.xxx.xxx             ESTABLISHED 1506/AliYunDun
        tcp        0      0 17x.xx.xxx              xxx.xxx.xxx             ESTABLISHED 8761/sshd: root@not
        tcp6       0      0 :::xxx                  :::*                    LISTEN      1121/master
        tcp6       0      0 :::xxx                  :::*                    LISTEN       572/rpcbind
      3. 疑わしいプロセスのファイルパスを取得してください。

        ls -al /proc/$PID/exe
      4. プロセスファイルの MD5 ハッシュを計算し、Alibaba Cloud Threat Intelligence プラットフォームでファイル情報を照会してください。

        md5sum /proc/$PID/exe

        クエリ結果ページでは、ファイルのリスクレベルが[中]、脅威タグが[マイニング]であることが示され、ファイルの MD5、SHA1、SHA256 ハッシュ情報、初回検出時刻、および最近のアクティビティが表示されます。

      5. 次のコマンドを実行して、マイニングプロセスを終了し、マイニングファイルを削除してください。

        kill -9 $PID
        # ls -al /proc/$PID/exe から取得したプロセスパスを削除
        rm /path/to/executable

Windows

  1. PowerShell で、次のコマンドを実行し、CPU 使用率に基づいて疑わしいマイニングプロセスを特定してください。

     ps | sort -des cpu
     While(1) {ps | sort -des cpu | select -f 15 | ft -a; sleep 1; cls}
  2. 次のコマンドを実行し、マイニングプロセスのファイルパスと起動コマンドのパラメータを表示してください。

    wmic process where processid=xxx get processid,executablepath,commandline,name     // xxx はプロセス PID を示します
  3. マイニングプロセスを終了し、マイニングファイルを削除してください。

  4. 次のコマンドを実行し、ホスト上の疑わしいネットワークポートを確認してください。

    netstat -ano | findstr xxx            // xxx は疑わしいネットワークポートを示します
  5. 次のコマンドを実行し、hostsファイルにマイニングプログラムが使用するマイニングプールアドレスが含まれているかどうかを確認してください。

    type  C:\Windows\System32\drivers\etc\hosts
  6. 次のコマンドを実行し、マイニングプログラムによって構成された定期タスクを確認してください。

    schtasks /query

推奨事項

クリーンアップ後は、再感染を防ぐために次の推奨事項に従ってください。

  • パスワードとキーのリセット:インスタンスのパスワードまたはキーが侵害された可能性があります。再感染を防ぐために、すべてのユーザーパスワードと SSH キーを速やかに変更してください。ログイン認証情報としてパスワードを使用する場合は、脆弱なパスワードの使用を避けてください。

  • 脆弱性の修正:既知の脆弱性にパッチを適用し、オペレーティングシステムおよび Redis や Jenkins などのアプリケーションに定期的にセキュリティ更新を適用してください。

  • データのバックアップ:重要なデータとシステム構成のスナップショットを定期的に作成して、インシデント発生後に迅速に復元できるようにしてください。

関連ドキュメント

マイニングプログラムに対する防御のベストプラクティス:Cloud Firewall (CFW) の IPS モジュールは、脆弱性インテリジェンスと仮想パッチを使用して、ほとんどのマイニングワームによるネットワークエクスプロイトを追跡・防御し、ウイルスの拡散をブロックします。

よくある質問

"Operation not permitted" エラーを修正する方法

一部のマイニングウイルスは、定期タスクや自動起動項目などの永続化ファイルを書き込んだ後、これらのファイルが削除されないように immutable (immutable) 属性を設定します。

[root@iZxxx poc]# rm /etc/cron.hourly/logrotate
rm: remove regular file '/etc/cron.hourly/logrotate'? y
rm: cannot remove '/etc/cron.hourly/logrotate': Operation not permitted
[root@iZxxx poc]# echo "" > /etc/cron.hourly/logrotate
bash: /etc/cron.hourly/logrotate: Permission denied
[root@iZxxx poc]# lsattr /etc/cron.hourly/logrotate
----i---------e-- /etc/cron.hourly/logrotate

chattr -i [filename] コマンドを実行して属性を削除してから、ファイルを削除してください。

マイニングプログラムが再び出現するのはなぜですか?

これは通常、メインのウイルスプログラムのみが削除され、その永続化の仕組み (定期タスクや自動起動サービスなど) が削除されなかったために発生します。ウイルスはこれらのバックドアを使用して自身を再ダウンロードして実行するため、再び出現します。すべての永続化の手法を徹底的に調査するために、「悪意のあるプログラムの駆除」の手順に必ず従ってください。