MB Bluejuice
Sicherheit

Plötzlich hohe Serverlast: ein Cryptominer auf Ihrer Maschine

Die CPU läuft am Anschlag, die Website ist langsam, der Traffic unverändert. So erkennen Sie fremde Prozesse.

· aktualisiert 2026-10-07

Läuft die CPU dauerhaft am Limit, während die Besucherzahlen unverändert sind, ist die Ursache selten „ein schweres Plugin“.

Anzeichen

  • Die Last bleibt auch nachts gleichmäßig hoch.
  • In der Prozessliste steht eine ausführbare Datei aus /tmp oder /dev/shm.
  • Ein Prozessname wie ein Systemdienst, aber mit vertauschtem Buchstaben.
  • Ausgehende Verbindungen zu ungewöhnlichen Ports (3333, 5555, 7777, 14444).
  • Ein Cron-Job, der alle paar Minuten ein Skript lädt und startet.

Schnelle Prüfung

top zeigt den lastverursachenden Prozess, ls -l /proc/<PID>/exe die tatsächliche Datei dahinter. ss -tupn listet ausgehende Verbindungen. Prüfen Sie Cron-Jobs aller Benutzer, nicht nur root.

Warum Beenden nicht genügt

Ein Miner hinterlegt fast immer zwei Persistenzmechanismen: einen Cron-Job plus eine systemd-Unit oder einen Eintrag in .bashrc. Nach dem Beenden ist er in Minuten zurück.

Wichtiger noch: Wer eigenen Code auf Ihrem Server ausführen konnte, hat womöglich mehr getan als zu minen. Wie er hineinkam und was er erreichte, gehört untersucht — siehe Incident Response und für sauber konfigurierte Server webhostas.com.

Weiter

Verwandte Artikel

Brauchen Sie Hilfe?

Wir prüfen Ihre Situation und sagen Ihnen, was zuerst zu tun ist.