哪吒探针漏洞攻击全记录:从入侵到清理的完整复盘
一、事件概述
2025-2026 年,哪吒探针(Nezha)出现严重安全漏洞,攻击者通过 Dashboard 面板漏洞批量入侵所有已连接的 Agent 节点,执行挖矿、流量套利、SSH 后门植入等恶意操作。海外 VPS(甲骨文、netcup、zap 等)几乎全灭,国内腾讯云/阿里云相对幸免。
本文基于多台被入侵服务器的实战清理经验,完整还原攻击链、提供 IOC 和清理方案。
二、攻击链还原
2.1 攻击入口
攻击者利用哪吒 Dashboard 漏洞,在无需 Agent Secret 爆破的情况下,通过面板直接向所有连接的 Agent 节点下发任意命令。这意味着只要你的服务器安装了哪吒 Agent 并连接到被攻破的面板,就会被控制。
2.2 第一阶段:初始载荷投递
攻击者下发 PowerShell / Bash 命令,从恶意服务器下载载荷:
212.83.185.19/band.png
band.png 名义上是图片,实为 Windows 可执行文件,保存为 nvm.exe 后执行。
2.3 第二阶段:持久化植入
攻击者部署多层持久化,确杀进程后自动复活:
| 持久化方式 | 具体表现 |
|---|---|
| systemd 服务 | nezha-agent-{hash} / nazha-agent-{hash},服务名带随机后缀 |
| crontab | @reboot 定时任务,系统重启后自动拉取载荷 |
| Docker watchtower | containrrr/watchtower,自动更新恶意容器 |
| 守护文件 | /tmp/.sys_lock、/tmp/.sys_id、/tmp/.cmd_* |
2.4 第三阶段:载荷部署
| 类型 | 内容 | 说明 |
|---|---|---|
| 挖矿 | xmrig 6.22.3 | 连接 pool.supportxmr.com:443,走 TLS 加密绕过端口检测 |
| 流量套利 | iproyal/pawns-cli | 带宽被转售为代理 IP |
| 流量套利 | honeygain/honeygain | 同上 |
| 流量套利 | repocket/repocket | 同上 |
| 流量套利 | traffmonetizer/cli_v2 | 同上 |
三、失陷指标(IOC)
3.1 C2 服务器
| 域名/IP | 端口 | 用途 |
|---|---|---|
c2tools.caoyuanke.org |
— | C2 Dashboard |
data.sh0.cn |
8008 | C2 Dashboard |
sh0.cn |
— | 域名注册信息关联 |
139.199.221.213 |
— | data.sh0.cn 解析 IP |
212.83.185.19 |
— | 初始载荷投递服务器 |
3.2 恶意文件特征
| 文件/路径 | 特征 |
|---|---|
/opt/nezha/agent/nezha-agent |
SHA256: e7260c1b6a0e932a28e36e835f15b01f2109fdce6f835b6fec74594a46fd94f0 |
/tmp/xmrig-*/xmrig |
挖矿程序 |
/tmp/band.png / /tmp/nvm.exe |
初始载荷 |
$env:Public\nvm.exe (Windows) |
同上 |
3.3 恶意进程/服务
| 名称 | 类型 |
|---|---|
xmrig |
挖矿进程 |
c3pool_miner |
挖矿进程 |
nezha-agent-* (带 hash 后缀) |
后门 Agent |
nazha-agent-* |
后门 Agent(拼写变体) |
pfpfybsmne |
伪装系统服务 |
V2bX |
伪装系统服务 |
history_check |
SSH 历史记录窃取 |
networktraffic |
网络流量劫持 |
3.4 恶意 Docker 镜像
| 镜像 | 用途 |
|---|---|
iproyal/pawns-cli |
流量套利 |
traffmonetizer/cli_v2 |
流量套利 |
honeygain/honeygain |
流量套利 |
repocket/repocket |
流量套利 |
containrrr/watchtower |
自动更新(持久化辅助) |
wikihostinc/looking-glass-server |
监控 |
四、自查方法
4.1 快速检查
# 1. 检查挖矿进程
ps aux | grep -iE "xmrig|miner|c3pool" | grep -v grep
# 2. 检查恶意服务
systemctl list-units --all | grep -iE "nezha|nazha"
# 3. 检查 SSH 后门
wc -l /root/.ssh/authorized_keys
# 4. 检查异常 Docker 容器
docker ps -a --format "table {{.Names}}\t{{.Image}}"
# 5. 检查 C2 连接
ss -tnp | grep -E "caoyuanke|sh0\.cn|212\.83\.185"
# 6. 检查 CPU 异常
top -bn1 | head -20
4.2 深度排查
# 全局搜 nezha 残留
find / -name "*nezha*" -o -name "*nazha*" 2>/dev/null
# 检查所有 crontab
for user in $(cut -f1 -d: /etc/passwd); do crontab -u "$user" -l 2>/dev/null; done
# 检查 /tmp 异常文件
ls -la /tmp/ | grep -E "\.sys_|\.cmd_|xmrig|band\.png|nvm"
# 检查可疑 systemd 服务
systemctl list-unit-files --all | grep -v -E "^(dev-|proc-|sys-|run-|snap\.|-.mount|systemd-|dbus|ssh|cron|rsyslog|network|docker|containerd|nginx|apache|mysql|php|redis)" | grep -v "^$"
五、清理方案
5.1 一键清理脚本(推荐)
curl -sL https://raw.githubusercontent.com/fengzone85/nezha_auto_clean/main/nezha_auto_clean.sh -o clean.sh && bash clean.sh
当前版本 v2.6.2,覆盖 8 个清理维度:进程查杀、systemd 服务清理、SSH 后门清除(含防失联保护)、定时任务精准过滤、Docker 套利容器清理、文件残留删除、最终验证报告。
v2.6.x 核心安全特性:
- SSH 先备份公钥 → 强制追加
PasswordAuthentication yes(含 sshd_config.d) → 最后清空,杜绝锁死 - 矿池端口检测已剔除 8080/8888/9999,避免误杀 Web/面板
- 定时任务仅过滤恶意特征(curl|sh / wget|sh / base64 -d / xmrig / c3pool),保留合法业务
read -p强制< /dev/tty,兼容curl | bash模式- 无远程
curl | bash第三方脚本调用,杜绝供应链投毒 strings二进制特征扫描 +sha256sum哈希校验 +ss -tnpC2 连接检测,多维度立体查杀
5.2 手动清理要点
清理顺序至关重要:先停服务 → 再杀进程 → 最后删文件,否则 systemd auto-restart 会让进程反复复活。
# 1. 停所有挖矿服务
systemctl stop xmrig c3pool_miner 2>/dev/null
systemctl disable xmrig c3pool_miner 2>/dev/null
# 2. 杀挖矿进程
pkill -9 xmrig
pkill -9 -f c3pool
pkill -9 -f kdevtmpfsi
# 3. 停带 hash 后缀的 nezha 服务
for svc in $(systemctl list-unit-files --all | grep -iE "nezha-agent-|nazha-agent-" | awk '{print $1}'); do
systemctl stop "$svc"
systemctl disable "$svc"
rm -f "/etc/systemd/system/${svc}"
done
# 4. 清 SSH 后门(⚠ 先确保密码登录可用)
cp /root/.ssh/authorized_keys /root/.ssh/authorized_keys.bak 2>/dev/null
echo "PasswordAuthentication yes" >> /etc/ssh/sshd_config
[ -d /etc/ssh/sshd_config.d ] && echo "PasswordAuthentication yes" > /etc/ssh/sshd_config.d/99-emergency.conf
systemctl restart sshd
> /root/.ssh/authorized_keys
# 5. 仅删除恶意定时任务(保留合法任务)
for user in $(cut -f1 -d: /etc/passwd); do
crontab -u "$user" -l 2>/dev/null | grep -viE "curl.*\|.*sh|wget.*\|.*sh|base64.*-d|/tmp/\.sys_|c3pool|xmrig" | crontab -u "$user" - 2>/dev/null
done
# 6. 删除恶意目录
rm -rf /opt/nezha /opt/nazha /root/c3pool /tmp/xmrig-*
# 7. 删 Docker 恶意容器(不含合法 watchtower)
docker rm -f pawns honeygain repocket traffmonetizer 2>/dev/null
docker rmi iproyal/pawns-cli honeygain/honeygain repocket/repocket traffmonetizer/cli_v2 2>/dev/null
# 8. 重载 systemd
systemctl daemon-reload
# 9. 改密码
passwd
5.3 验证清理
echo "=== 清理验证报告 ==="
echo "挖矿进程: $(ps aux | grep -ciE 'xmrig|miner|c3pool' 2>/dev/null | grep -v grep || echo 0)"
echo "SSH 公钥: $(wc -l < /root/.ssh/authorized_keys 2>/dev/null || echo 0)"
echo "恶意服务: $(systemctl list-units --all | grep -ciE 'nezha|nazha' || echo 0)"
echo "C2 连接: $(ss -tnp | grep -cE 'caoyuanke|sh0\.cn|212\.83\.185' || echo 0)"
echo "恶意定时任务: $(crontab -l 2>/dev/null | grep -ciE 'curl.*\|.*sh|wget.*\|.*sh|base64.*-d|c3pool|xmrig' || echo 0)"
所有指标应为 0。
六、预防建议
6.1 面板安全
- Dashboard 必须套 Cloudflare CDN,并开启 WAF
- Cloudflare Access / Zero Trust 加一层身份验证
- 面板端口不要使用默认值,不要直接暴露公网
- 关闭 WebSSH 功能或加白名单限制
- Agent Secret 使用强随机字符串,定期更换
6.2 节点安全
- 安装后立即关闭 Agent 自动更新功能
- Agent 用非 root 用户运行(最低权限原则)
- 监控异常进程:设置 CPU 使用率告警(>80% 持续 5 分钟触发)
/tmp目录挂载noexec选项- 定期检查 crontab 和 systemd 服务列表
6.3 善后处理
- 立即轮换所有 API Key:对象存储(S3/OSS/COS)、支付接口、AI 服务、邮件服务等所有凭据
- 检查云服务商控制台是否有异常登录记录
- 如果面板服务器也被入侵,所有节点考虑重装系统
- 保留入侵证据:
.bash_history、/var/log/日志,供后续溯源
七、事件时间线
| 时间 | 事件 |
|---|---|
| 2024 Q4 | 首次发现攻击者通过哪吒漏洞入侵节点 |
| 2025 年初 | 攻击手法升级:服务名加 hash 后缀、Docker 持久化 |
| 2025 年中期 | 新 C2 基础设施上线(data.sh0.cn / 212.83.185.19) |
| 2026-06-19 | 多台 VPS 集中清理,发现完整流量套利全家桶(8个恶意镜像) |
| 2026-06-20 | 攻击链完整还原(PowerShell 载荷)→ 脚本 v2.5 发布 |
| 2026-06-21 | 脚本 v2.6 发布:SSH 防失联 + crontab 精准过滤 + 端口防误杀 |
| 2026-06-21 | 脚本 v2.6.2 发布:移除 watchtower 误杀 + read /dev/tty 兼容 + 语法加固 |
八、鸣谢
- GitHub Issue #1207 提供早期线索
- NodeSeek 帖子 提供受害范围参考
- Nezha-cleaner 提供早期交互式清理工具
- nezha_auto_clean 本项目:生产级自动化清理脚本(v2.6.2)
免责声明:本文仅用于安全研究和防御参考。文中 IOC 信息可能随时间变化失效,请以实际情况为准。
执行后必做
passwd改密码以上仅仅是目前我个人和部分帖子提供的信息发现的漏洞,肯定还有更多隐藏的后门,强烈建议重装系统,不要抱有任何侥幸心理!!!
增加宝塔面板深度检测
阅
阅,虽然我已经手动加固了
感谢分享 很有用 不过已经格式化了
哪吒漏洞反复被鞭尸。
好奇一个这玩意会控制win客户端么 所有的服务器都中招了 就是那二台win好像没事 毕竟主力机 也还没重装 目前看cpu占用 流量使用情况都正常
想都不用想,这种肯定级别的漏洞还有,只是没被公开
不要裸机直装
以上只是我目前发现的,其实更建议是重装系统!!!
如果域名证书没续导致面板打不开,会有影响吗?