Mam wirusa tego kurczaka, kiedy odsłoniłem domyślne porty, aby połączyć się ze zdalnym dostępem z mojego komputera domowego. w moim przypadku ta strona pomogła mi
Kroki
1) Wyświetl listę plików pod cronem godzinowym. Jeśli widzisz jakiś plik .sh, otwórz go.
root@vps-# ls -la /etc/cron.hourly/
++++++++++
CT-24007-bash-4.1# ls /etc/cron.hourly/
freshclam gcc.sh
CT-24007-bash-4.1#
++++++++++
2) Jeśli plik .sh pokazuje podobne dane, jak pokazano poniżej, to jest to program wirusowy !!
root@vps-# cat /etc/cron.hourly/gcc.sh
++++++++++
cat /etc/cron.hourly/gcc.sh
#! / Bin / sh
PATH = / bin: / sbin: / usr / bin: / usr / sbin: / usr / local / bin: / usr / local / sbin: / usr / X11R6 / bin
for i in `cat / proc / net / dev | grep: | awk -F: {'print $ 1'}`; do ifconfig $ i up & done
cp /lib/libudev.so /lib/libudev.so.6
/lib/libudev.so.6
++++++++++
3) Proszę, nie spiesz się! Zachowaj spokój i łatwość: D
Nie usuwaj gcc.sh ani nie usuwaj pliku crontab. Jeśli go usuniesz lub usuniesz, natychmiast wygeneruje się inny proces. Możesz usunąć skrypt sprawcy lub go wyłączyć. [Wolę go wyłączyć, aby pokazać klientowi dowód]
root@vps-# rm -f /etc/cron.hourly/gcc.sh;
LUB
root@vps- # chmod 0 /etc/cron.hourly/gcc.sh; chattr +ia /etc/cron.hourly/gcc.sh; chattr + i /etc/crontab
4) Użyj polecenia top, aby wyświetlić wirusa lub złośliwy plik (np. „Mtyxkeaofa”) PID to 16621, nie zabijaj bezpośrednio programu, w przeciwnym razie program będzie ponownie generował, ale aby przerwać jego działanie, użyj poniższego polecenia.
root@vps- # kill -STOP 16621
Usuń pliki w /etc/init.d. lub wyłącz [wolę wyłączyć, aby pokazać klientowi dowód]
root@vps-# find /etc -name '* mtyxkeaofa *' | xargs rm -f
LUB
chmod 0 /usr/bin/mtyxkeaofa;
chmod 0 /etc/init.d/mtyxkeaofa;
chattr +ia /usr/bin/mtyxkeaofa;
chattr +ia /etc/init.d/mtyxkeaofa;
6) Usuń / usr / bin w archiwach.
root@vps-# rm -f /usr/bin/mtyxkeaofa;
7) Sprawdź / usr / bin archiwizuje ostatnie zmiany, wirus można również usunąć, jeśli inny podejrzany jest tym samym katalogiem.
root@vps-# ls -lt /usr/bin | head
8) Teraz zabij złośliwy program, który się nie wytworzy.
root@vps-# pkill mtyxkeaofa
9) Usuń ciało wirusa.
root@vps-# rm -f /lib/libudev.so
Trojan ten znany jest również jako trojan typu Chinese Chicken Multiplatform DoS, Unix - Trojan.DDoS_XOR-1, osadzony rootkit,
Uwaga: jeśli nie możesz znaleźć pliku .sh, możesz zainstalować ClamAV, RKHunter i sprawdzić dzienniki / raporty, aby znaleźć podejrzane / złośliwe
link do faktycznej strony
https://admin-ahead.com/forum/server-security-hardening/unix-trojan-ddos_xor-1-chinese-chicken-multiplatform-dos-botnets-trojan/
cruft
mogą się przydać, aby zobaczyć, które pliki nie należą do pakietów.