您好,今天上午 09:20 左右,我们的云安全中心告警提示实例 i-uf6b2m3x7qp4k1d8 存在异常的对外连接行为,目标 IP 为 185.220.101.47(已知 Tor 出口节点)。 连接端口为 4444/tcp,持续约 15 分钟后断开。
同时发现实例上有未知进程 kdevtmpfsi 在运行, CPU 占用异常偏高(持续 87%+),怀疑存在加密货币挖矿程序或 C2 后门。 已尝试 kill 该进程但重启后仍然出现。
实例规格:ecs.c7.2xlarge(8核 16GB), 操作系统:CentOS 7.9,公网 IP:47.103.88.214。 实例上运行有生产环境 Web 服务,不能轻易停机,请协助排查并提供处置方案。