MB Bluejuice
Saugumas

Staiga išaugęs serverio apkrovimas: kriptovaliutų kasimas

Procesorius apkrautas, svetainė lėta, lankomumas nepasikeitė. Kaip atpažinti svetimą procesą.

· atnaujinta 2026-10-07

Kai procesorius dirba visu pajėgumu, o lankytojų skaičius toks pat kaip praėjusį mėnesį, priežastis retai būna „sunkus įskiepis“.

Požymiai

  • Apkrovimas tolygiai aukštas ir naktį, kai lankytojų beveik nėra.
  • Procesų sąraše — vykdomasis failas iš /tmp arba /dev/shm.
  • Proceso pavadinimas panašus į sisteminį, bet su pakeista raide.
  • Išeinantys ryšiai į nestandartinius prievadus (3333, 5555, 7777, 14444).
  • Cron užduotis, kuri kas kelias minutes parsiunčia ir paleidžia skriptą.

Greita patikra

Apkrovą formuojantį procesą parodys top, o jo tikrąjį failą — ls -l /proc/<PID>/exe. Išeinančius ryšius matysite per ss -tupn. Nepamirškite patikrinti cron užduočių visiems naudotojams, ne tik root.

Kodėl vien procesą nutraukti neužtenka

Kasimo programa beveik visada įrašo bent du atkūrimo mechanizmus: cron užduotį ir sisteminę paslaugą arba įrašą .bashrc faile. Nutraukus procesą jis grįžta per kelias minutes.

Taip pat svarbu: jei kažkas galėjo paleisti savo kodą jūsų serveryje, kasimas yra tik viena iš galimų pasekmių. Reikia tirti, kaip jis ten pateko ir ką dar pasiekė. Daugiau — incidentų valdymo puslapyje, o apie tvarkingą serverio konfigūraciją — webhostas.com.

Toliau

Susiję straipsniai

Reikia pagalbos su savo svetaine?

Peržiūrėsime situaciją ir pasakysime, ką verta daryti pirmiausia.