Ich habe einen unbekannten Prozess beim Ausführen von top
:
- Wenn ich den Prozess beende, kommt er wieder mit einem anderen zufälligen Namen.
- Wenn ich die rc.d-Ebenen und init.d überprüfe, gibt es viele zufällige Namen, die diesem ähnlich sind, und dieser ist auch da.
- Wenn ich versuche, etwas zu entfernen oder etwas anderes zu bekommen, kommt es wieder.
- Wenn ich ein Netzwerkkabel einstecke, wird unser gesamtes Netzwerk gesperrt.
Haben Sie eine Idee, wie ich es entfernen kann?
Was ist dieser Service / Prozess?
Dies ist die exe-Datei, wenn ich sie lösche, kommt sie auch wieder.
/proc/**pid**/exe => symbolic link to /usr/bin/hgmjzjkpxa
Wenn ich "netstat -natp" überprüfe, gibt es eine ausländische Niederlassungsadresse 98.126.251.114:2828. Wenn ich versuche, Regeln zu Iptables hinzuzufügen, funktioniert es nicht. Aber nachdem Sie versucht haben, diese Adresse erneut zu starten, ändern Sie diese auf 66.102.253.30:2828.
OS ist Debian Wheeze
ps l
zeigt Ihnen, was der übergeordnete Prozess ist. Das wird Ihnen höchstwahrscheinlich sagen, was diesen Prozess auslöst. In der Spalte PPID finden Sie die gewünschten Informationen. Ich würde diese Malware nicht so schnell deklarieren.
/use/bin/hgmjzjkpxa
existiert (könnte es in / usr sein?), Ist es auch ein Link oder etwas anderes Interessantes, das in ls -la
oder mit less
oder angezeigt wird strings
?
cruft
können nützlich sein, um festzustellen, welche Dateien nicht zu Paketen gehören.