服务器进程中的“hr 数字 tmp”通常指一个从/tmp临时目录启动、文件名以hr开头并带随机数字的可疑进程,大概率属于挖矿木马或恶意下载器,正确做法是先定位PID、确认执行路径、断开网络、杀进程、删文件、查后门。
先看进程长什么样:hr 数字 tmp 的真实形态
你大概会在top或ps里看到这么一行:
root 1234 99.0 0.1 123456 12345 ? Ssl 02:00 120:34 /tmp/hr8231 -o stratum+tcp://pool.example.com:4444
这一行拆开看,就是三个关键词:
- hr:程序名,攻击者随机起的短名,没有固定含义。
- 数字:随机后缀,比如8231、1042、55921,作用就是绕过固定文件名的检测。
- tmp:所在目录,Linux的/tmp默认可写可执行,成为恶意文件落地的重灾区。
实际场景中,它还经常带着矿池地址、配置文件路径、扫描模块参数,看到这种组合,多数情况下意味着这台服务器已经被控制了一部分权限。
为什么攻击者偏爱把文件放在/tmp?
- /tmp目录默认权限宽松,普通用户也能写。
- 很多运维的监控脚本只盯着业务目录,/tmp下异常容易被忽略。
- /tmp下文件重启后可能被清理,但进程一旦拉起,文件删不删已经不重要。
- 短路径、短文件名,进程展示时更隐蔽。
服务器tmp目录异常进程排查步骤:从发现到清除
先别急着kill,先做一轮快速判断,把证据留好。
| 排查项 | 命令 | 目的 |
|---|---|---|
| 完整命令行 | ps -eo pid,ppid,cmd | grep '/tmp/hr' |
看启动参数和外联地址 |
| 可执行文件 | readlink /proc/PID/exe |
确认真实文件路径 |
| 网络连接 | ss -antlp | grep PID |
看它连到了哪个IP和端口 |
| 父进程 | ps -o ppid= -p PID |
溯源是谁拉起了它 |
| 定时任务 | crontab -l; ls -la /var/spool/cron |
检查是否会反复写入 |
| 启动项 | systemctl list-units --type=service | grep tmp |
判断是否伪装成系统服务 |
这些命令不依赖额外工具,普通Linux服务器都能直接执行。
先确认PID和可执行文件路径
ps aux | grep '/tmp/hr' 找到进程号,假设PID是1234。
接着执行:
readlink /proc/1234/exe
cat /proc/1234/cmdline | tr ' ' ' '
第一条能看到它实际运行的文件路径,第二条能把命令行完整展开,不会漏掉矿池参数。
tmp目录下hr进程是挖矿病毒吗?先看四个特征
行业共识认为,tmp目录下带随机数字短名的进程,多数情况下与挖矿木马行为高度吻合,具体可以看四个特征:
- CPU长期接近单核满载,但业务本身没有高负载任务。
- 命令行里出现
stratum、pool、nicehash、minerd等字样。 - 外联IP不固定,端口不是常规的80、443、22。
- 文件和进程名都带随机数字,运行目录在/tmp或/var/tmp。

符合其中两项,就可以按恶意进程处理。
linux服务器hr进程占用cpu高怎么处理?按顺序执行
处理顺序很关键,先杀进程还是先删文件,结果完全不同。
- 保留现场:
ps -eo pid,ppid,cmd > /tmp/hr_evidence.txt - 杀掉主进程:
kill -9 1234 - 检查父进程:
ps -o ppid= -p 1234,如果父进程可疑,一并结束。 - 删除文件:
rm -f /tmp/hr - 清理定时任务:
crontab -e删除可疑条目,同时检查/var/spool/cron和/etc/cron。 - 临时封禁外联IP:用
iptables -A OUTPUT -d 可疑IP -j DROP或云安全组限制出站。 - 重启后复查:等几分钟再执行一次
ps aux | grep '/tmp/hr',看是否被拉起。
为什么会中招:hr数字tmp进程的常见入口
这种进程基本不会凭空出现,它背后一定对应一个入侵入口。
- SSH弱口令:密码过于简单,被扫描爆破后直接登录。
- Redis未授权访问:6379端口暴露公网,被写入计划任务。
- Web应用上传漏洞:上传点没有校验文件类型,马被传到/tmp。
- 数据库漏洞:利用提权或RCE方式写入文件。
- 开源组件RCE:框架或中间件已知漏洞被批量利用。
业内专家指出,大量类似进程的命名方式带有随机短词和数字后缀,目的是绕过针对固定文件名的检测,攻击链路通常是:漏洞利用成功后下载恶意文件到/tmp,命名为hr加随机数,然后运行挖矿或扫描模块。

处理之后怎么防止复发
清理只是第一步,不堵入口,第二天还会重新出现。
- 修改SSH默认端口,并禁用密码登录,改用密钥。
- 给/tmp挂载
noexec,命令为mount -o remount,noexec /tmp,但这可能会影响部分CI任务。 - 限制计划任务目录写入权限,
chmod 700 /var/spool/cron。 - 部署进程白名单监控,只允许固定路径的程序运行。
- 及时更新系统补丁,尤其是Web组件和数据库。
- 关闭非必要公网端口,只保留业务必需的80、443等。
如果业务确实需要从/tmp执行临时脚本,可以单独划分一个目录并加入白名单,而不是放开整个/tmp。
服务器中出现hr加数字加tmp的进程,不要当作普通临时文件忽略,它更像一个入侵信号,定位PID、查清路径、断开网络、清理定时任务,这四步做完再谈加固。
常见问题:服务器进程中hr数字tmp
服务器进程中hr数字tmp是什么原因出现的?
多数是漏洞利用成功后自动下载并运行的恶意程序,它通常先由其他进程释放到/tmp,再启动挖矿或扫描模块,所以单独看进程本身只是一个执行结果。
如何判断hr数字tmp是不是挖矿病毒?
查看命令行是否包含矿池地址、CPU是否长期接近满载、网络是否连到非业务IP,若三项占两项,按挖矿木马处理。
hr进程怎么杀掉才干净?
先杀进程,再删文件,最后清定时任务和启动项,只kill不加清理,固定间隔后会被crontab或守护进程重新拉起。
图片来源于AI模型,如侵权请联系管理员。作者:酷小编,如若转载,请注明出处:https://www.kufanyun.com/ask/845215.html

