694 字
3 分钟
记一次小鸡被偷偷拿去挖矿的经历——该博客的来历

从配好环境开始,vps的内存一直是爆满的。 起初我是认为我在上面挂了mysql+xray+caddy+php+frp,本来内存占用就大,所以正常。 后来发现这个异常的内存占用似乎影响到我其他服务的性能了,于是把php和mysql关了。 但是故障依旧,然后使用top命令发现了一个奇怪的进程。

top命令输出

该程序使用web用户启动,我当时还以为是caddy的子进程,因为mysql和php都被我关掉了。 因为cpu的占用很低我没往挖矿方面想。 不过我在好奇心的驱使下,顶着黑眼圈跟gpt畅聊发现这就是挖矿软件,然后畅聊了2个小时的样本保存、解决方案等。 居然就这么被白嫖了1个月。

月度占用图表

年度占用图表

有意思的东西:

在wp的根目录下发现了一个编辑于8/12的权限为644的0x.txt文件,内容为”chinafans”(纪实),这说明为人工攻击,非脚本自动攻击。

然后我按照gpt的指示查了一下目录,发现这个攻击者把每一个修改过的文件都留下了.bak后缀的原始文件备份。

种种反常现象感觉这人像是来玩的,因为这种小鸡配置这么低我个人认为是没多少收益的,而且作案痕迹也太多了。。。

0x.txt wp-load.php users.php

攻击者分别在08/12、08/17和09/02攻击了4次

8/12 生成了1个0x.txt 8/13 更改wp套件 8/17 第一次上传挖矿木马,币种:门罗币,XMRig套件+保活 9/02 第二次上传挖矿木马,似乎把性能占用调高导致我的xray以及caddy等正常程序卡顿。

因为时间太久了我这里的日志只记录到09/07,再之前的就没有了。

攻击链条梳理:

WordPress漏洞 -> 将木马套件上传到wp-plugins目录 -> 通过php修改文件,留下信息,启动木马。

wp内部的四个文件夹权限都是默认的,都有x权限,其他php文件没有,似乎是通过这个来操作的。 万幸的是php是使用的web用户来启动的,如果是root用户那只能重装了。

大家如果有挂wordpress的话可以检查一下有无类似情况,我这边已经换astro了。 如果你的wordpress文件夹权限为777那就非常危险了,我这里的的日志监测到一堆脚本在扫wp目录。 如果你还没中招,赶紧自查文件夹权限,或者换一套架构;更新版本。

为防止意外情况发生,不提供木马样本。

记一次小鸡被偷偷拿去挖矿的经历——该博客的来历
https://blog.forestfirefox.top/posts/20260912-attack/
作者
ForestFireFox
发布于
2026-09-14
许可协议
CC BY-NC-SA 4.0