Docker容器挖矿应急实例
01 、容器概述
很多开源组件封装成容器镜像进行容器化部署在提高应用部署效率和管理便捷性的挖矿同时 ,也带来了一些安全挑战 。应急一旦开源系统出现安全漏洞 ,实例基于资产测绘就很容易关联到开源组件,容器可能导致被批量利用。挖矿
在本文中 ,应急我们将分享一个真实的实例Docker容器应急实例,涉及到基于开源组件漏洞披露的容器前后时间段内 ,容器遭遇挖矿程序植入的挖矿情况。我们将深入分析排查过程 ,应急还原入侵的源码库实例步骤和手段 ,帮助读者了解应对挖矿程序入侵的容器实际应急操作。
02、挖矿分析排查
(1)使用top命令查看 ,应急发现kdevtmpfsi进程异常,CPU占用率199% 。
图片
(2)通过进程PID和USER查看进程信息 ,通过进程链定位到进程所在容器的进程PID。
图片
(3)通过进程PID查找对应容器名称,容器名 :metabase。

(4)使用docker top 查看容器中的进程信息,找到到容器内异常进程。源码下载如下图:异常进程kdevtmpfsi(PID:5613)对应的父进程为JAVA进程(PID:2301)。据此,可初步判断 ,java应用被入侵,导致容器被植入挖矿木马。
图片
03、溯源分析
(1)使用docker logs查看容器日志,并通过异常信息定义到漏洞触发的位置。如下图:通过POST提交请求 ,使用wget和curl命令下载挖矿脚本并执行 。
复制docker logs metabase1.
(2)查看运行的容器对应的镜像版本,香港云服务器对应的镜像为:metabase:v0.46.4

(3)通过日志信息和镜像版本,可进一步关联近段时间的威胁情报 :开源BI分析工具 Metabase 中存在远程代码执行漏洞 。
图片
(4)漏洞复现,通过exp成功执行命令 ,确认当前使用镜像存在远程命令执行漏洞。
图片
综上 ,攻击者通过利用metabase 远程命令执行漏洞对暴露在外网上的服务进行攻击并下载并执行挖矿程序。
04、解决问题
(1)保留入侵痕迹 ,使用docker commit保存为镜像,可作为demo,用于检测容器安全产品的服务器租用能力或其他用途。
复制docker commit -m "CoinMiner" -a "bypass" b4536a12a341 bypass007/miner:1.01.
(2)使用docker diff命令查看容器内文件状态变化,通过容器内文件的变化,可以简单地窥探攻击者入侵容器的蛛丝马迹,做了什么操作,改了哪些系统文件。
复制docker diff metabase1.
图片
(3)通过对shell脚本文件和挖矿样本进行分析 ,可以了解到更详细的行为 。部分截图如下:
图片
(4)在容器环境里 ,容器被入侵的清理比较简单,不用着急去清理容器内的云计算挖矿或是后门,直接删除容器即可 。比较重要的是,根据定位的漏洞问题进行修复,重构容器镜像。在这里,我们可以将metabase镜像升级到官方提供的最新修复版本,就可以完成本次容器应用漏洞应急的处置。
建站模板相关文章
在最近的一次数据泄露事件中,领先的蓝牙定位跟踪设备供应商之一 Tile 的数百万用户的个人信息可能被暴露,并引发了赎金要求。据 404 Media 报道,黑客利用窃取的一名前 Tile 公司员工的凭证2025-12-07
「以X1Carbon修图怎么样?」(优秀性能与超高分辨率屏幕,X1Carbon是专业修图的首选!)
作为专业修图人员,选择一台性能出色、屏幕分辨率高的电脑是非常重要的。本文将探讨以X1Carbon修图的体验,从硬件性能到软件兼容性,为您提供详细解答。文章目录:1.骁龙处理器与高性能显卡的加持,X1C2025-12-07
阿基拉勒索软件利用 SonicWall SonicOS 漏洞实施闪电战式入侵
北极狼安全团队观察到,自2025年7月下旬以来,阿基拉Akira)勒索软件活动显著增加,攻击者正积极针对SonicWall SSL VPN账户展开攻击。截至2025年9月20日,仍能发现与该攻击活动相2025-12-07
随着游戏行业的迅速发展,游戏本逐渐成为玩家们的首选,而雷神dinox7a作为其中的佼佼者,以其强大的性能、华丽的外观和出色的游戏体验赢得了众多用户的青睐。本文将为大家详细介绍雷神dinox7a的特点和2025-12-07
Lapsus$ 组织一名 18 岁成员或因入侵多家知名公司被定罪
Security Affairs 网站披露,英国伦敦陪审团判定 Lapsus$ 勒索团伙一名 18 岁成员 Arion Kurtaj 有罪,罪名是入侵了包括 Uber、Revolut 在内的多家知名公2025-12-07
Grok-4 AI 上线 48 小时即遭新型组合越狱攻击攻破
大型语言模型Grok-4在推出仅两天后,就被研究人员通过结合"回声室(Echo Chamber)"和"渐强(Crescendo)"技术成功突破防御系统,暴露出AI安全机制存在重大缺陷。组合越狱技术突破2025-12-07

最新评论