logo NodeSeekbeta

【复盘+自查脚本】哪吒面板漏洞被批量植入后门全过程:从发现到清理,附只读检测脚本

  • 好用 帮顶

  • 这啥意思啊!

    哪吒入侵自查: debian 2026-06-16 22:41:59

    [1] memfd 内存马
    [2] kworker 伪装进程
    [3] 已删除文件执行
    [4] 恶意哪吒 Agent 残留
    root 1798473 0.0 2.5 1278256 25088 ? Ssl Jun13 1:39 /opt/nezha/agent/nezha-agent -c /opt/nezha/agent/config-q2r27.yml
    [警] 发现随机后缀 config 的 agent 进程
    nezha-agent-ffa3a06.service
    [警] 发现随机后缀 nezha service
    /opt/nezha/agent/config-q2r27.yml
    [警] 发现随机 config 文件
    [5] 挖矿程序
    [6] 守护复活服务
    [7] SSH 后门公钥
    (当前 authorized_keys 公钥数: )
    [8] 持久化(cron)
    [信息] 用户 root 有 cron(请核对):
    0 2 * * * docker exec nginx apk add logrotate && docker exec nginx logrotate -f /etc/logrotate.conf
    0 0 * * * ~/auto_cert_renewal.sh
    @reboot iptables-restore < /etc/iptables/rules.v4
    [9] ld.so.preload

    结论: 发现 [警] 项,请逐条人工核查 ⚠️

  • 是不是要删掉啊

  • image
    谢谢 好像没问题

  • 嚓,我说怎么一堆vps密码都改变了。原来是agent没disable command excute。赶紧重装。哎

  • 赞 不错
    不如搞个选项 一键杀毒 需要多按两次确认

  • 直接重装把杀不干净的谁知道入侵你的什么手法吃abuse就难受了,我重装一晚上了

  • 好像表现都不一样,楼主这几个我都没遇到,我这有一个叫 xmrig 的挖矿病毒,会占用很高CPU内存,难道说是有好几个人在利用这个漏洞?
    我这也排查出的确就是哪吒漏洞导致的

你好啊,陌生人!

我的朋友,看起来你是新来的,如果想参与到讨论中,点击下面的按钮!

📈用户数目📈

目前论坛共有71941位seeker

🎉欢迎新用户🎉