You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Ubuntu服务器Gitlab相关恶意软件溯源及kdevtmpfsi挖矿病毒清除咨询

一、彻底清除残留恶意项

  • 全量排查所有用户的定时任务:执行命令for user in $(cut -f1 -d: /etc/passwd); do echo "用户 $user 定时任务:"; crontab -u $user -l 2>/dev/null; done,同时逐一检查/etc/cron.d/、/etc/cron.hourly/、/etc/cron.daily/、/etc/cron.monthly/等系统级定时目录,删除所有包含陌生IP、挖矿进程相关的定时规则。
  • 排查系统自启服务:执行systemctl list-unit-files --type=service | grep enabled查看所有开机自启服务,删除指向/tmp、/var/tmp等临时目录或路径陌生的服务,对应执行systemctl stop <服务名> && systemctl disable <服务名> && rm -rf <服务文件路径>清除。
  • 清理Gitlab相关目录残留:原git用户的默认home目录为/var/opt/gitlab,执行find /var/opt/gitlab -type f \( -name "*.sh" -o -name "*.c" -o -name "system" \) -mtime -10筛查近10天修改的可疑文件,同时检查目录下的.ssh/authorized_keys是否存在陌生公钥,全部清除。
  • 封禁恶意IP:将脚本中出现的135.125.217.87、165.227.239.108、207.38.87.6等恶意IP,通过ufw/iptables同时封禁入站、出站连接,阻断恶意脚本下载链路。
  • 重置所有高权限用户密码:包括root、git及所有具备sudo权限的用户,逐一核查所有用户家目录下的~/.ssh/authorized_keys文件,删除陌生公钥。

二、问题复现后的重点排查步骤

  • 第一时间执行ps auxf查看进程树,定位恶意进程的父进程ID,逐层溯源启动来源。
  • 执行lsof -p <恶意进程PID>查看进程关联的文件、端口、父进程等信息,定位启动入口。
  • 提前部署目录监控:用inotifywait工具监控/tmp、/var/tmp、/etc/cron*等恶意脚本高频写入目录,命令为inotifywait -m -r -e create,modify /tmp /var/tmp /etc/cron*,一旦有文件变动立刻记录操作进程。
  • 核查Gitlab访问日志:默认日志路径为/var/log/gitlab/nginx/gitlab_access.log,筛选异常请求路径,确认入侵入口是否为未修补的Gitlab漏洞。

三、后续加固方案

  • 将Gitlab升级到官方最新安全稳定版本,你当前使用的13.9版本仍存在多个高危RCE漏洞,升级后同步开启Gitlab安全配置:禁用公开注册、限制Gitlab公网访问IP范围、开启两步验证。
  • 配置服务器防火墙,仅开放22、80、443等必要端口的公网访问,Redis、PostgreSQL等内部服务禁止监听公网IP,不得设置弱密码或免密访问规则。
  • 定期审计系统日志、定时任务、自启服务,可部署轻量入侵检测工具,配置CPU异常占用、陌生进程启动告警。

内容的提问来源于stack exchange,提问作者Agilulfo

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.27 21:06:03