agent给我诊断记录
查到了,cc CPU 约 50% 是因为 convertx 容器里被植入了加密货币挖矿程序。
关键证据:
- VPS 只有 2 个 vCPU。
- 进程 /tmp/.k9x/systemd-resolv 持续占用约 95% CPU,相当于吃满 1 个核心。
- 该进程连接到:
- auto.c3pool.org:443
- 使用 randomx 算法
- 带有 Monero 矿池钱包地址参数
- 它运行在 Docker 容器 convertx 内:
convertx CPU=89%~91%
- 容器内进程:
/tmp/.k9x/systemd-resolv ... --randomx-mode=light
- 容器还发现了:
/tmp/.inst.sh
/tmp/.k9x/systemd-resolv
- convertx 容器以 root 用户运行,根文件系统可写,且设置了 unless-stopped,所以重启后矿工可能自动恢复。
- 容器日志中此前有大量针对 .env、.git/config、secrets.yaml 等敏感路径的扫描请求,说明该服务已经被互联网持续探测。具体利用漏洞目前还不能仅凭日志确定。
因此,这不是正常的 ConvertX 转换任务导致的 CPU 占用,而是 ConvertX 容器疑似被远程利用后启动了矿工。目前我没有停止进程、删除文件或重启容器。
建议按以下顺序处理:
1. 先隔离或停止 convertx 容器,避免继续挖矿。
2. 不要直接继续使用当前 convertx-zh:local 镜像,应该从可信源码重新构建或换用可信镜像。
3. 检查 /opt/convertx/data 是否有异常文件。
4. 轮换该容器相关的 JWT_SECRET 等密钥;如果该容器曾接触过其他凭据,也应一并更换。
5. 检查宿主机和其他容器是否存在同类进程、SSH 异常登录和新增持久化任务。
6. 重新部署后限制 ConvertX 的网络暴露和运行权限,最好不要让应用以 root 运行。
目前最直接的 CPU 根因已经确认:convertx 容器中的 Monero RandomX 矿工占满一个 CPU 核心。
@zhxhwyzh14 #13
是这个项目导致的ConvertX
https://github.com/C4illin/ConvertX
逻辑可能是
@N-Zhi #5
我查到原因了,一个部署的本地格式转换项目造成的,直接清理干净解决了
是不是运行过什么脚本?别是KVM提权漏洞,CC没修。
@N-Zhi #1
没有
@N-Zhi #1
我猜是这个原因,漏洞没修
佬,请教一下中挖矿病毒是什么症状?
@Lucas #3 我抓紧看了下我的CC,没问题。你发工单问问吧
@so31356 #4
cpu持续占用
确保脚本安全
@nordgeek #8
就没有脚本
cc不奇怪。上次不是所有机器中毒数据全丢失吗,恶心的服务商一生黑。