这啥意思啊! 哪吒入侵自查: debian 2026-06-16 22:41:59 [1] memfd 内存马 [2] kworker 伪装进程 [3] 已删除文件执行 [4] 恶意哪吒 Agent 残留 root 1798473 0.0 2.5 1278256 25088 ? Ssl Jun13 1:39 /opt/nezha/agent/nezha-agent -c /opt/nezha/agent/config-q2r27.yml [警] 发现随机后缀 config 的 agent 进程 nezha-agent-ffa3a06.service [警] 发现随机后缀 nezha service /opt/nezha/agent/config-q2r27.yml [警] 发现随机 config 文件 [5] 挖矿程序 [6] 守护复活服务 [7] SSH 后门公钥 (当前 authorized_keys 公钥数: ) [8] 持久化(cron) [信息] 用户 root 有 cron(请核对): 0 2 * * * docker exec nginx apk add logrotate && docker exec nginx logrotate -f /etc/logrotate.conf 0 0 * * * ~/auto_cert_renewal.sh @reboot iptables-restore < /etc/iptables/rules.v4 [9] ld.so.preload 结论: 发现 [警] 项,请逐条人工核查 ⚠️
@空指针 #9 没开这个的应该都没事吧?
好用 帮顶
@一七网络 #12
这啥意思啊!
哪吒入侵自查: debian 2026-06-16 22:41:59
[1] memfd 内存马
[2] kworker 伪装进程
[3] 已删除文件执行
[4] 恶意哪吒 Agent 残留
root 1798473 0.0 2.5 1278256 25088 ? Ssl Jun13 1:39 /opt/nezha/agent/nezha-agent -c /opt/nezha/agent/config-q2r27.yml
[警] 发现随机后缀 config 的 agent 进程
nezha-agent-ffa3a06.service
[警] 发现随机后缀 nezha service
/opt/nezha/agent/config-q2r27.yml
[警] 发现随机 config 文件
[5] 挖矿程序
[6] 守护复活服务
[7] SSH 后门公钥
(当前 authorized_keys 公钥数: )
[8] 持久化(cron)
[信息] 用户 root 有 cron(请核对):
0 2 * * * docker exec nginx apk add logrotate && docker exec nginx logrotate -f /etc/logrotate.conf
0 0 * * * ~/auto_cert_renewal.sh
@reboot iptables-restore < /etc/iptables/rules.v4
[9] ld.so.preload
结论: 发现 [警] 项,请逐条人工核查 ⚠️
是不是要删掉啊
谢谢 好像没问题
嚓,我说怎么一堆vps密码都改变了。原来是agent没disable command excute。赶紧重装。哎
赞 不错
不如搞个选项 一键杀毒 需要多按两次确认
直接重装把杀不干净的谁知道入侵你的什么手法吃abuse就难受了,我重装一晚上了
好像表现都不一样,楼主这几个我都没遇到,我这有一个叫 xmrig 的挖矿病毒,会占用很高CPU内存,难道说是有好几个人在利用这个漏洞?
我这也排查出的确就是哪吒漏洞导致的