Kezdőoldal » Számítástechnika » Biztonság » Ügyfél által szerzett vírus a...

Ügyfél által szerzett vírus a szervergépre hogyan távolítható el?

Figyelt kérdés

Több infó: malware szerver ip: 51.255.66.195 erre az ipre küldi a szervergép az adatokat.

Ha kill-elem a processz-t újra indul más parancsot próbálgat. (htopban írja) pl cd / etc

Aztán pl su -val szarakodik, aztán pwd-vel stb.

Néha 100%-on terhelteti a processzort. Van amikor csak 30-40%-on. (összes magot)

[link]


2016. febr. 28. 22:56
1 2
 1/13 anonim ***** válasza:
Azt az IP-t nyilván le kell tiltani, aztán visszakeresni, hogy melyik júzer melyik processze indítgatja újra a tevékenységeket, és azt kilőni. Sőt, annak a júzernek az összes processzét ki kell lőni, ki kell jelentkeztetni. Aztán az init szkripteket meg a crontab-ot is megnézném a helyedben.
2016. febr. 28. 23:04
Hasznos számodra ez a válasz?
 2/13 A kérdező kommentje:
Értem. A letiltások már jó pár órája megtörténtek. De semmi haszna... még mindig megy a vírus darálja a cput. Sajnos azt nem tudom hogy melyik user indította, mert root-ként megy. Viszont tudom melyik user bérlése után lett ilyen a rendszer szóval ezen eltudnék indulni. A lényeg hogy játékszervereket üzemeltetünk, és gondolom valamelyik scriptbe van benne ez a szemét vírus.
2016. febr. 28. 23:13
 3/13 anonim ***** válasza:
És most helyetted oldjuk meg a munkádat, amiért te pénzt kapsz? Nice!
2016. febr. 28. 23:46
Hasznos számodra ez a válasz?
 4/13 A kérdező kommentje:
Nem kapok pénzt. Free szerverek ezek.
2016. febr. 29. 00:34
 5/13 anonim ***** válasza:

Tudod melyik processz zabálja az erőforrásokat?

Mi a szülő-folyamata?

ps -o ppid= -p <xxxx>

ahol az <xxxx> a folyamat azonosítója (PID).


Lehet, hogy azt kellene kilőni.


Pár javasolt ellenőrzőprogram:

[link]

[link]

[link]

[link]

[link]


Javaslatokat adó auditáló szoftver:

[link]

2016. febr. 29. 01:39
Hasznos számodra ez a válasz?
 6/13 anonim ***** válasza:
itt az ideje egy tiszta újratelepítésnek és blokkolni (na nem ezen a gépen hanem tűzfalon) a malware-es IP-ket
2016. febr. 29. 07:46
Hasznos számodra ez a válasz?
 7/13 anonim ***** válasza:

root-ként fut... Igen, aki van olyan hülye, hogy root-ként indítja a dolgokat, mert akkor az is root-ot kap...


Mellesleg: VMware-t feldobsz majd az újonnan telepített rendszerre, és ha az fertőződik meg, akkor onnan ki nem szabadul a rendes rendszerbe. Szóval hajrá.

2016. febr. 29. 09:27
Hasznos számodra ez a válasz?
 8/13 A kérdező kommentje:
a játékszervereket nem én indítom hanem a webadmin... és nyílt forráskódú. (ogp panel) ami ogp_agent user-al futtatja a szervereket de root joga van... Különben nem menne sudo jelszó nélkül. Köszönöm szépen megnézem a linkeket! :)
2016. febr. 29. 21:37
 9/13 A kérdező kommentje:

sajnos nem találja egyik sem a vírust :(


Egyébként Init [2] a szülő alkalmazás. 1-es pid-el és nem lehet kilőni..:/

2016. márc. 1. 00:20
 10/13 A kérdező kommentje:

valami ilyesmi vírusom van: "The persistence of the Trojan is achieved in multiple ways. First, it is installed into the /boot/ directory with a random 10-character string. Then a script with the identical name as the Trojan is created in the /etc/init.d directory. It is together with five symbolic links pointing to the script created in /etc/rc%u.d/S90%s, where %u runs from 1 to 5 and %s is substitute with the random. Moreover, a script /etc/cron.hourly/cron.sh is added with the content:"


[link]


link ott.


Megtaláltam ez az: "#!/bin/sh

PATH=/bin:/sbin:/usr/bin:/usr/sbin:/usr/local/bin:/usr/local/sbin:/usr/X11R6/bin

for i in `cat /proc/net/dev|grep :|awk -F: {'print $1'}`; do ifconfig $i up& done

cp /lib/libudev.so /lib/libudev.so.6

/lib/libudev.so.6

"


Ez van nekem a cron.hourly mappában és ez fut le 3 percenként. ha törlöm meg crontab-ból is és resizem akkor újra létrehozódik.

2016. márc. 1. 00:52
1 2

Kapcsolódó kérdések:





Minden jog fenntartva © 2024, www.gyakorikerdesek.hu
GYIK | Szabályzat | Jogi nyilatkozat | Adatvédelem | Cookie beállítások | WebMinute Kft. | Facebook | Kapcsolat: info(kukac)gyakorikerdesek.hu

A weboldalon megjelenő anyagok nem minősülnek szerkesztői tartalomnak, előzetes ellenőrzésen nem esnek át, az üzemeltető véleményét nem tükrözik.
Ha kifogással szeretne élni valamely tartalommal kapcsolatban, kérjük jelezze e-mailes elérhetőségünkön!