本文目录导读:

检测主机挖矿异常(即主机被恶意植入挖矿程序,通常称为“挖矿木马”或“矿机”)是一个系统性的过程,挖矿行为通常会导致CPU/GPU占用率极高、网络连接异常、系统响应变慢等典型特征。
以下是一套从“现象观察”到“深入分析”的检测方法,分为手动检测和自动化工具检测两部分。
关键异常现象(肉眼可判断)
如果主机出现以下多个症状,很可能已被植入挖矿程序:
- 资源占用异常(最核心指标)
- CPU 100%:运行
top命令(Linux)或打开任务管理器(Windows),发现某个进程CPU占用率长期接近100%(甚至多个核心满载)。 - GPU 100%:如果主机有独立显卡(尤其是NVIDIA),使用
nvidia-smi命令,发现GPU利用率100%,且为计算模式,但并未在运行大型游戏或AI训练。 - 内存/磁盘:挖矿程序通常对内存和磁盘占用不大,但会占用大量显卡显存。
- CPU 100%:运行
- 系统异常缓慢
- 打开程序、操作界面严重卡顿,甚至鼠标移动都困难。
- 风扇转速异常高,持续全速运转(散热不足可能导致关机)。
- 网络流量异常
- 持续上传/下载:即使没有任何主动操作,主机的网络流量(尤其是上传)持续处于高位,挖矿程序需要向矿池提交算力结果并领取任务。
- 特定端口连接:连接到境外或未知IP的常见矿池端口(如 3333、4444、8333、14444 等)。
- 文件与进程异常
- 出现不明名称的进程(如
kdevtmpfsi、minerd、xmr、xmrig、systemd但并非系统文件路径)。 - 在
/tmp、/var/tmp、/dev/shm(Linux)或C:\Windows\Temp、AppData\Local\Temp(Windows)等临时目录下发现可疑文件。
- 出现不明名称的进程(如
手动检测方法(详细步骤)
Linux 系统检测
-
查找高CPU进程:
top -c # 或者 htop
重点关注:
%CPU列最高的进程,查看其COMMAND(命令)路径和名称,按shift + p按CPU排序。 -
排查可疑进程详情:
# 查看进程的详细信息(如路径、环境变量) ls -l /proc/[高CPU进程PID]/exe cat /proc/[高CPU进程PID]/cmdline # 查看进程打开的文件 lsof -p [高CPU进程PID] # 查看网络连接(找出连接矿池IP的进程) netstat -antp | grep ESTABLISHED # 或 ss -antp
关键:挖矿进程会与一个 矿池地址 建立长连接。
-
检查定时任务与启动项:
# 检查所有用户的crontab crontab -l # 检查系统定时任务 cat /etc/crontab ls -la /etc/cron* # 检查系统服务(挖矿常伪装成systemd服务) systemctl list-units --type=service --state=running | grep -E "可疑名称|miner|kdev"
-
检查入侵痕迹(rootkit):
# 使用 chkrootkit 或 rkhunter 扫描 sudo apt install chkrootkit sudo chkrootkit
Windows 系统检测
-
任务管理器:
- 打开任务管理器(
Ctrl + Shift + Esc),点击“CPU”或“GPU”列排序,寻找占用率异常高的进程。 - 右键点击可疑进程 -> “查看详细信息” -> “打开文件所在位置”。
- 打开任务管理器(
-
资源监视器:
- 在任务管理器“性能”选项卡中,点击底部“打开资源监视器”。
- CPU 选项卡:勾选“按CPU使用率排序”,查看所有高CPU线程。
- 网络 选项卡:查看有网络活动的进程,特别是向陌生IP发送大量数据的进程。
-
PowerShell 命令:
# 查看所有进程及其CPU占用(需管理员权限) Get-Process | Sort-Object CPU -Descending | Select -First 10 # 查看网络连接 netstat -ano | findstr ESTABLISHED # 用 tasklist 找出对应PID的进程名 tasklist /FI "PID eq [PID号]"
-
检查启动项:
- 任务管理器 -> “启动”选项卡。
- 运行
msconfig-> 启动(或C:\Users\用户名\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup)。 - 注册表:
regedit检查HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run等位置。
自动化工具检测(推荐)
手动检测费时且容易遗漏,使用工具可快速、全面扫描。
- 火绒安全(Windows/Linux,个人免费):
- 专杀工具:火绒恶性木马专杀工具(
HuorongSysDiag)对挖矿木马有极高检出率。 - 系统防护:开启“恶意行为监控”和“网络防护”,能拦截挖矿进程的启动和网络连接。
- 专杀工具:火绒恶性木马专杀工具(
- ClamAV(Linux/Windows,开源):
- Linux上经典的开源杀毒软件,可用于扫描文件和进程。
- 命令:
sudo apt install clamav && sudo clamscan -r /
- 专门针对挖矿的检测脚本:
- LinEnum:Linux系统信息收集和风险检查脚本。
- MALWAREBYTES Anti-Malware:对恶意软件(包括矿工)有特效。
- 云服务商的安全产品(如果主机托管在阿里云/腾讯云/AWS):
- 直接使用云平台的主机安全(HIDS) 或安全告警功能,它们会自动识别高风险的挖矿行为并报警。
检测到后怎么办?(紧急处置流程)
- 立即隔离:
- 断网:拔掉网线或断开WiFi,这是最有效的手段,挖矿木马断网后无法继续工作,也无法外传数据。
- 杀掉进程并删除文件:
- Linux:
kill -9 [PID];rm -rf [可疑文件路径]。注意:很多木马会守护进程自启动,杀掉后可能立即重生。 - Windows:在任务管理器中结束进程树,然后删除其文件(可能需要安全模式下删除)。
- Linux:
- 清理持久化(防止复活):
- Linux:从
/etc/crontab、~/.bashrc、systemd服务、/etc/rc.local中移除自启动项。 - Windows:从注册表
Run、启动文件夹、计划任务中移除。
- Linux:从
- 最彻底的方法:重装系统:
- 如果是服务器或重要主机:如果木马根除困难(例如隐藏很深、感染了引导区或系统文件),强烈建议备份重要数据后,格式化重装操作系统,这是最安全、最省时的方案。
- 原因:挖矿木马常伴有后门(如SSH密钥、RDP账户后门),即使清除了矿工,黑客仍可随时重新入侵。
快速检测口诀
一看CPU、二看网、三看临时目录、四查定时任务、五用火绒扫。
如果你需要快速判断,建议立刻执行以下操作:
- Linux:
top看到CPU>95%的进程 ->netstat -antp | grep ESTABLISHED看它连的IP,若IP是知名矿池(如矿池.com 或境外IP)-> 立刻拔网线 -> 进/proc查路径 -> 删除。 - Windows:打开任务管理器 -> 点CPU列排序 -> 看到异常进程 -> 拔网线 -> 找到文件路径 -> 进安全模式删除 -> 用火绒扫全盘。