LINUX.ORG.RU
ФорумAdmin

Помогите найти майнер

 ,


0

2
В top %Cpu(s):  50 us,
Процессы нагрузка на CPU 0.
netstat показал соединение на 45.141.100.24:37578 в "PID/Program name" прочерк
Закрыл соединение iptables
В top %Cpu(s):  0 us,

Как это работает? Модуль ядра? Как его найти?
Проверил md5 файлов все OK. Сделал apt-get install --reinstall...
не помогло.

netstat показал соединение на 45.141.100.24:37578 в «PID/Program name» прочерк

Запусти netstat еще раз только с sudo / от рута. Узнаешь PID дальше ищи через lsof -p $PID

hopheynananey
()

Ну, снимай шта^W показывай список процессов, можно сразу в виде дерева. Вместе с cmdline каждого.

slowpony ★★★★★
()
Ответ на: комментарий от hopheynananey

Вы меня совсем за ламера то не держите)))

Spinel
() автор топика
Ответ на: комментарий от ololoid

Это был почти открытый сервер с пассом 111 по сути ханипод. Как защитится от подобных майнеров не проблема. Просто спортивный интерес как он спрятался

Spinel
() автор топика
Ответ на: комментарий от ox55ff

Берешь сервак, открываешь в инет, ставишь пасс 111

Spinel
() автор топика
Ответ на: комментарий от Spinel

Просто спортивный интерес как он спрятался

Вариантов много, скорее всего, подменил собою что-то безобидное.

ololoid ★★★★
()
Ответ на: комментарий от Spinel

Ну попробуй вывести список линков в бинарных директориях

Jopich1
()
Ответ на: комментарий от Spinel

то есть ты просто балуешься?
попроси модераторов топик перенести в Talks

anonymous
()
Ответ на: комментарий от Spinel

Может и модуль ядра. https://www.trendmicro.com/en_us/research/19/i/skidmap-linux-malware-uses-roo...

А если у вас машина сознательно превращена в ханипод, то надо было заранее собирать md5 всех файлов. А потом проверять отдельно, подключив ФС к другой, чистой системе. Модуль ядра запросто может и файлы на ФС скрывать, это пустое занятие — изучать скомпроментированную систему из неё же.

mky ★★★★★
()
Ответ на: комментарий от mky

Так получилось, специально она ханиподом не был но безопасность не была настроена. Сейчас просто спортивный интерес найти куда он спрятался

Spinel
() автор топика
Ответ на: комментарий от x3al

Я знаю адрес и порт куда это майнер ходит за заданиями, странно что он себя из процессов убрал а из списка соединений нет. Думаю как его по этим данным найти. Ну если не найду буду сравнивать FSы

Spinel
() автор топика

пошарься в crontab или в стартовых скриптах

он же должен был прописать себя в автозагрузку

sergej ★★★★★
()

netstat показал соединение на 45.141.100.24:37578 в «PID/Program name» прочерк

А если эта программа закончила свою работу, то тебе какой PID показывать?

futurama ★★★★★
()
sudo debsums -a -s

показ изменившихся файлов и конфигов пакетов, например (debsums сначала надо установить).

hakavlad ★★★
()
Ответ на: комментарий от Spinel

майнер ходит за заданиями

Майнер? Грузит цп? и его нет среди процессов? и нет среди потоков ядра?

hakavlad ★★★
()
Ответ на: комментарий от mky

Золотые слова. Может BusyBox со всеми потрахами заменили и все. Я подобное встречал.

LANcetnick
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.