电脑莫名发烫掉帧?3 条命令揪出 xmrig 恶意进程,xmrig 防护一次讲透
2026/9/17 10:20:04 网站建设 项目流程

电脑莫名发烫掉帧?3 条命令揪出 xmrig 恶意进程,xmrig 防护一次讲透

【免费下载链接】xmrigRandomX, KawPow, CryptoNight and GhostRider unified CPU/GPU miner and RandomX benchmark项目地址: https://gitcode.com/GitHub_Trending/xm/xmrig

xmrig 是一款合法的开源 CPU/GPU 挖矿工具,也是算力劫持检测名单上出现频率最高的名字。当它被人偷偷塞进你的电脑偷跑算力,你感受到的只是风扇狂转、游戏掉帧、电量见底。这篇 xmrig 防护指南按"查进程、清残留、堵入口"的顺序带你走完,照着做 10 分钟自查完毕。

1. 自查信号:机器发烫、掉帧、流量蹊跷,先怀疑算力被借走

算力被偷,第一波信号通常不是弹窗,而是这些"亚健康"表现:

  • 待机时 CPU 占用长期 80% 以上,机身持续发烫 ⚡
  • 笔记本电量一小时掉一大截,比开视频会议还费电
  • 游戏、剪辑明显卡顿,可任务管理器里扫一眼又没见"大户"
  • 夜间网络流量莫名上涨

注意一个反直觉的点:挖矿工经常把自己藏得很好,肉眼扫任务列表未必找得到。所以 xmrig 怎么识别,不能靠"看名字",得靠后面的对照和命令。

2. 认知对齐:xmrig 怎么识别?先分清"你在挖"还是"被挖"

先给结论:xmrig 本身不是病毒。它是开源社区最主流的挖矿程序之一,支持 RandomX、CryptoNight、KawPow、GhostRider 等算法,CPU 和 GPU 都能跑。核心实现见 src/crypto/randomx/ 与 src/crypto/kawpow/,doc/ALGORITHMS.md 列了它支持的全部算法。

关键在于:它只连你在配置里写的矿池。你自己跑它,奖励进你自己的钱包,那叫挖矿;别人在你机器上跑它,矿池指向他的钱包,那才叫算力劫持。

同一份程序,两种下场。判断时只看四个点:

判断点你自己跑 xmrig被偷跑的 xmrig
可执行文件从哪来你从官方发布页下载混在安装包、U 盘、破解补丁里
矿池地址指向谁你的钱包地址陌生钱包或陌生域名
资源占用方式按你配置的线程数拉满全部核心、昼夜不停
配置文件在哪你自己放的路径藏在 /tmp、/dev/shm、%TEMP%

对上右边那列,基本就可以定性是 xmrig 恶意进程了。

3. 看穿伪装:xmrig 恶意变种特征的三个套路

恶意变种干的事其实很朴素:改名、藏身、留后门。

改名伪装。把 xmrig.exe 改成 svchost_x64.exe、system32.exe 之类的"系统制服",文件丢进 /tmp、/dev/shm 或 %TEMP%。穿了系统制服的快递员不是真快递员——看路径和签名,比看名字可靠。

留后门保命。Linux 上塞进 crontab 或 ~/.bashrc;Windows 上写注册表 Run 启动项或计划任务。你重启一次,它就复活一次。

关痕迹。官方版默认带 1% 捐赠和完整启动信息(src/config.json 里 donate-level 默认为 1),恶意版则把捐赠关成 0、日志关掉、后台静默跑,让你找不到线索。

所以识别口诀就一句:看路径、看矿池、看谁启动的它,名字最不可信。

4. 动手清除:xmrig 挖矿检测命令与残留清理

4.1 Linux:两组命令定位,顺手收尾

先揪出进程和它连的矿池(3333、5555 是挖矿常用端口):

ps aux | grep -iE 'xmrig|miner' | grep -v grep ss -antp | grep -E ':3333|:5555'

再搜可执行文件、杀进程、拔持久化,完成清除 xmrig 残留:

sudo find / \( -path /proc -o -path /sys \) -prune -o -name 'xmrig*' -print sudo kill -9 $(pgrep -f xmrig) crontab -l # 先看一遍 crontab -r # 确认全是挖矿内容再删

收尾验证:重跑第一组命令应该全空,再翻一眼 ~/.bashrc 和 /etc/crontab,没有多出来的启动行就干净了。

4.2 Windows:管理员终端里查杀

tasklist /FI "IMAGENAME eq xmrig.exe" wmic process get Name,CommandLine,ProcessId taskkill /F /PID <进程ID> reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Run" reg delete "HKCU\Software\Microsoft\Windows\CurrentVersion\Run" /v <键名> /f sfc /scannow

顺序说明:tasklist 抓标准名,没中就用 wmic 按命令行找改名进程,必要时用wmic process where ProcessId=<pid> get ExecutablePath记下真实路径再杀;然后翻注册表 Run 项,可疑键值删掉;最后 sfc 校验系统文件没被顺手改坏。

5. 长期免疫:清完不算完,这 5 件事防再犯 🛡️

  • 堵入口:系统补丁及时打,"破解版""优化大师"一律不碰,U 盘文件先杀软后双击。
  • 管出站:防火墙或 EDR 对陌生 IP 和 3333/5555 端口设出站告警,挖矿连接很少走正经业务端口。
  • 守权限:日常别用管理员账号跑未知程序;crontab、注册表 Run 这类自启位置每周扫一眼。
  • 建基线:记下机器正常的 CPU 占用和流量水平,偏离太多再深挖,不用天天盯任务管理器。
  • 锁 API(自己用 xmrig 的人看这条):src/config.json 里http.access-token填强随机串、restricted保持 true,别让任何人远程改你的配置,细节见 doc/API.md。

6. 行动清单:10 分钟自查照单做

  1. 跑一遍第 4 节的检测命令,确认没有异常进程和矿池连接
  2. 搜遍临时目录,清掉 xmrig 残留文件
  3. 检查 crontab、.bashrc、注册表 Run 项
  4. 系统打全补丁,未知可执行文件先查再跑
  5. 设置出站告警:陌生 IP 或 3333/5555 端口一有连接就报

算力劫持检测说难不难,难的是别等发烫了才动手。把这份清单变成习惯,xmrig 恶意进程就无机可乘。

【免费下载链接】xmrigRandomX, KawPow, CryptoNight and GhostRider unified CPU/GPU miner and RandomX benchmark项目地址: https://gitcode.com/GitHub_Trending/xm/xmrig

创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询