雲環境中的挖礦病毒會引發業務中斷、資料泄露及風險擴散。通過Security Center或者手動響應處理及防護策略(如重設密碼或密鑰、IP封鎖),可快速止損並預防二次感染。
挖礦病毒警示
開啟免費安全強化的執行個體,在被挖礦程式入侵時,Security Center會發送警示簡訊或郵件,可前往安全警示, 查看是否存在挖礦程式警示。

如果伺服器是首次因為挖礦病毒被關停,可前往安全管控事件自行解除關停鎖定狀態。
解除鎖定後,請及時清理挖礦程式,否則後續如果被檢測到仍然存在挖礦,會被再次關停管控,且無法自主解鎖。
挖礦病毒應急響應與清除
隔離受感染的伺服器
通過修改安全性群組規則,可以限制ECS執行個體的公網和SSH訪問,從而達到隔離的效果。
登入ECS控制台-安全性群組 。
找到目標ECS執行個體所屬的安全性群組,單擊安全性群組ID進入安全性群組管理頁面。
在安全性群組規則頁面,找到所有允許公網訪問的入方向規則(如允許RDP、SSH等連接埠的規則),確保將其授權對象修改為僅允許特定IP訪問。
說明修改安全性群組規則會影響所有綁定該安全性群組的ECS執行個體,請確保不會誤操作影響其他執行個體。
清除惡意程式
挖礦程式一般很難清理,建議在備份重要資料後,重新初始化雲端硬碟,可確保完全清理挖礦程式。
Security Center
前提條件
使用Security Center處理挖礦病毒威脅,需購買Security Center防病毒版、進階版、企業版或旗艦版。也可通過開通7天免費試用,擷取對應安全能力。
步驟一:快速止血
使用Security Center安全警示功能,可以終止惡意進程的運行,並隔離病毒檔案,快速阻斷挖礦程式運行。
在左側導覽列,選擇 。在控制台左上方,選擇需防護資產所在的地區。
單擊挖礦警示操作列的詳情,查看該警示的詳細資料。
根據云資訊安全中心控制台提供的警示基礎資訊、事件說明等,找到挖礦程式的位置,以及確認是否存在其他警示或可疑檔案。需要自行判斷導致挖礦警示的檔案是正常業務檔案,還是攻擊者啟動並執行檔案。挖礦程式如果關聯了其他警示事件,例如礦池通訊行為、訪問惡意網域名稱等,建議一併處理。
單擊警示處理。在警示處理對話方塊,處理方式選中病毒查殺,單擊立即處理。
如果需要批量處理相同規則或類型觸發的警示,可以選中同時處理相同警示。
在安全警示列表,對挖礦事件產生的其他衍生警示(例如:礦池通訊行為),執行阻斷操作。
Security Center通過產生對應的策略防止伺服器訪問礦池,確保有充足的時間對安全事件進行處理。也可手動將礦池IP加入安全性群組禁用。添加安全性群組的具體操作,請參見添加安全性群組規則。
在安全警示列表,查看進程行為異常警示,確認是否存在異常的計劃任務,並處理對應警示。
步驟二:深度查殺
建議使用Security Center的病毒查殺功能掃描資產,病毒查殺功能可以掃描清理惡意檔案的一些持久化行為,例如:自啟動項、定時任務。
在左側導覽列,選擇。在控制台左上方,選擇需防護資產所在的地區。
在病毒查殺頁面,單擊立即掃描或重新掃描。在掃描設定頁面,設定掃描模式和掃描範圍,然後單擊確定。
掃描模式選擇快速掃描,掃描範圍選擇被挖礦程式攻擊的伺服器。
等掃描完成後,在病毒查殺頁面,單擊目標警示操作列的處理。
在警示處理面板,選擇深度查殺,單擊下一步。
系統開始處理警示。處理完成後,可以查看處理結果和警示狀態。

安全檢測
使用Security Center無代理檢測功能,對Elastic Compute Service的系統硬碟和資料盤進行全面的安全檢測。該功能僅支援檢測,不支援修複;需要根據風險詳情頁的說明,自行處理風險項。需開通無代理檢測隨用隨付。具體操作,請參見無代理檢測。
自助手動清理
在進行任何清理操作前,建議先為伺服器建立快照進行備份,以防資料丟失或操作失誤。
Linux
阻斷惡意網路通訊。
在發現主機存在挖礦行為後,由於完整地處理整個挖礦事件的周期比較長,所以為了及時控制挖礦影響,需要首先阻斷挖礦木馬的網路通訊行為。
執行以下命令,查看當前系統網路連接狀態。
netstat -antp
將以下命令中
c2地址替換為正常業務不會使用的可疑遠程地址(Foreign Address),然後執行下述命令添加防火牆規則,阻斷伺服器與該可疑地址之間的所有網路連接。iptables -A INPUT -s c2地址 -j DROP iptables -A OUTPUT -d c2地址 -j DROP
刪除挖礦程式及其相關檔案
挖礦程式一般很難清理,建議在備份重要資料後,重新初始化雲端硬碟,可確保完全清理挖礦程式。
Windows
在PowerShell中執行以下命令,通過CPU佔用情況排查可疑的挖礦進程。
ps | sort -des cpu While(1) {ps | sort -des cpu | select -f 15 | ft -a; sleep 1; cls}執行以下命令,查看挖礦進程的磁碟檔案、進程啟動命令的參數。
wmic process where processid=xxx get processid,executablepath,commandline,name //xxx表示進程pid結束挖礦進程,清除挖礦檔案。
執行以下命令,檢查主機串連的可疑網路連接埠。
netstat -ano | findstr xxx // xxx表示可疑的網路連接埠執行以下命令,檢查伺服器中hosts檔案是否存在挖礦程式的礦池地址。
type C:\Windows\System32\drivers\etc\hosts執行以下命令,排查是否存在挖礦程式設定的計劃任務。
schtasks /query
防護建議
清理完成後,建議參考以下建議,以防再次被入侵:
重設密碼和密鑰:執行個體的密碼或密鑰可能已經泄露,建議及時更換所有使用者密碼和SSH密鑰,防止再次入侵。如果你使用密碼作為登入憑證,請避免使用弱口令。
修複漏洞:修複已知漏洞,定期為作業系統和應用軟體(如 Redis、Jenkins 等)更新安全補丁。
資料備份:對重要資料和系統配置進行定期快照備份,以便在發生意外時能夠快速恢複 。
相關文檔
防禦挖礦程式最佳實務:阿里雲防火牆IPS模組通過漏洞情報和虛擬補丁方式可以跟蹤和防禦大部分挖礦蠕蟲的網路漏洞利用行為,阻斷病毒傳播。





