Docker容器挖矿应急实例
01、容器概述
很多开源组件封装成容器镜像进行容器化部署在提高应用部署效率和管理便捷性的挖矿同时 ,也带来了一些安全挑战 。应急一旦开源系统出现安全漏洞,实例基于资产测绘就很容易关联到开源组件 ,容器可能导致被批量利用 。挖矿
在本文中,应急我们将分享一个真实的实例Docker容器应急实例 ,涉及到基于开源组件漏洞披露的容器前后时间段内,容器遭遇挖矿程序植入的挖矿情况 。我们将深入分析排查过程,应急还原入侵的源码库实例步骤和手段 ,帮助读者了解应对挖矿程序入侵的容器实际应急操作。
02 、挖矿分析排查
(1)使用top命令查看 ,应急发现kdevtmpfsi进程异常 ,CPU占用率199%。
图片
(2)通过进程PID和USER查看进程信息,通过进程链定位到进程所在容器的进程PID 。
图片
(3)通过进程PID查找对应容器名称,容器名 :metabase 。

(4)使用docker top 查看容器中的进程信息,找到到容器内异常进程 。模板下载如下图 :异常进程kdevtmpfsi(PID:5613)对应的父进程为JAVA进程(PID:2301)。据此,可初步判断,java应用被入侵 ,导致容器被植入挖矿木马。
图片
03 、溯源分析
(1)使用docker logs查看容器日志,并通过异常信息定义到漏洞触发的位置。如下图:通过POST提交请求 ,使用wget和curl命令下载挖矿脚本并执行 。
复制docker logs metabase1.
(2)查看运行的容器对应的镜像版本 ,免费模板对应的镜像为 :metabase:v0.46.4

(3)通过日志信息和镜像版本,可进一步关联近段时间的威胁情报:开源BI分析工具 Metabase 中存在远程代码执行漏洞 。
图片
(4)漏洞复现 ,通过exp成功执行命令 ,确认当前使用镜像存在远程命令执行漏洞。
图片
综上 ,攻击者通过利用metabase 远程命令执行漏洞对暴露在外网上的服务进行攻击并下载并执行挖矿程序。
04、解决问题
(1)保留入侵痕迹,使用docker commit保存为镜像,可作为demo ,用于检测容器安全产品的高防服务器能力或其他用途。
复制docker commit -m "CoinMiner" -a "bypass" b4536a12a341 bypass007/miner:1.01.
(2)使用docker diff命令查看容器内文件状态变化,通过容器内文件的变化,可以简单地窥探攻击者入侵容器的蛛丝马迹 ,做了什么操作 ,改了哪些系统文件 。
复制docker diff metabase1.
图片
(3)通过对shell脚本文件和挖矿样本进行分析 ,可以了解到更详细的行为 。部分截图如下 :
图片
(4)在容器环境里,容器被入侵的清理比较简单,不用着急去清理容器内的云计算挖矿或是后门,直接删除容器即可 。比较重要的是,根据定位的漏洞问题进行修复,重构容器镜像 。在这里 ,我们可以将metabase镜像升级到官方提供的最新修复版本,就可以完成本次容器应用漏洞应急的处置 。
源码下载相关文章
当地时间12月28日凌晨,上万名Twitter用户报告Twitter出现故障,用户无法访问该网站或使用其主要功能。此次故障范围波及包括美国、日本、英国在内的全球各个国家和地区,换句话说,Twitter2025-12-07
近日,昇腾人工智能生态大会期间,中国算力网宣布新增沈阳、广州、重庆、昆明、福州、长沙、河北廊坊)7个节点接入,至此中国算力网已有超过20个节点,包括人工智能计算中心、超算中心、一体化大数据中心等。多个2025-12-07
华为AscendG63G手机(华为AscendG63G手机)
华为AscendG63G手机是华为公司推出的一款性能强劲、外观时尚的智能手机。它采用了领先的技术和创新设计,给用户带来了全新的使用体验。本文将从性能、外观、拍照、操作系统、电池续航、用户体验等方面对华2025-12-07
DCIM工具正成为大多数数据中心的必需品,因为管理复杂计算操作(通常具有分布广泛的网段)很快会超出人类处理能力。根据Market Research Engine的研究,到20242025-12-07
近年来,远程工作趋势的兴起导致端点和数据的快速增加和互连。这种“下一个常态”的工作方式伴随着一系列安全挑战——从复杂和自动化攻击的增加到安全分析师必须调查的警报数量的增加。网络安全分析师花费越来越多的2025-12-07
固态硬盘分区4k对齐教程(优化固态硬盘性能,提升系统速度的关键步骤)
随着科技的不断进步,固态硬盘SSD)已经成为许多人选择的首选存储设备。然而,为了充分发挥固态硬盘的性能优势,正确地进行分区和对齐是至关重要的。本文将详细介绍如何以4k对齐方式来分区固态硬盘,从而优化硬2025-12-07

最新评论