Я получил этот куриный вирус, когда выставил порты по умолчанию для подключения к удаленному доступу с моей домашней машины. в моем случае этот сайт помог мне
меры
1) Список файлов в почасовом хроне. Если вы видите какой-либо файл .sh, пожалуйста, откройте его.
root@vps-# ls -la /etc/cron.hourly/
++++++++++
CT-24007-bash-4.1# ls /etc/cron.hourly/
freshclam gcc.sh
CT-24007-bash-4.1#
++++++++++
2) Если в файле .sh отображаются данные, аналогичные приведенным ниже, то это программа Virus !!
root@vps-# cat /etc/cron.hourly/gcc.sh
++++++++++
cat /etc/cron.hourly/gcc.sh
#! / Bin / sh
PATH = / bin: / sbin: / usr / bin: / usr / sbin: / usr / local / bin: / usr / local / sbin: / usr / X11R6 / bin
for i in `cat / proc / net / dev | grep: | awk -F: {'print $ 1'}`; do ifconfig $ i up & done
cp /lib/libudev.so /lib/libudev.so.6
/lib/libudev.so.6
++++++++++
3) Теперь, пожалуйста, не спешите! Сохраняйте спокойствие и просто: D
Не удаляйте gcc.sh и не удаляйте crontab. Если вы удалите или удалите его, другой процесс будет создан немедленно. Вы можете удалить сценарий виновника или отключить его. [Я предпочитаю отключить его, чтобы показать доказательство клиенту]
root@vps-# rm -f /etc/cron.hourly/gcc.sh;
ИЛИ ЖЕ
root@vps- # chmod 0 /etc/cron.hourly/gcc.sh; chattr +ia /etc/cron.hourly/gcc.sh; chattr + i /etc/crontab
4) Используйте команду top для просмотра вируса или вредоносного файла (например, «mtyxkeaofa»). PID - 16621, напрямую не уничтожайте программу, в противном случае она снова будет работать, но для остановки ее работы используйте следующую команду.
root@vps- # kill -STOP 16621
Удалите файлы в /etc/init.d. или отключить его [я предпочитаю отключить его, чтобы показать доказательство клиенту]
root@vps-# find /etc -name '* mtyxkeaofa *' | xargs rm -f
ИЛИ ЖЕ
chmod 0 /usr/bin/mtyxkeaofa;
chmod 0 /etc/init.d/mtyxkeaofa;
chattr +ia /usr/bin/mtyxkeaofa;
chattr +ia /etc/init.d/mtyxkeaofa;
6) Удалить / usr / bin внутри архивов.
root@vps-# rm -f /usr/bin/mtyxkeaofa;
7) Проверьте / usr / bin архивирует последние изменения, вирус также может быть удален, если другой подозреваемый находится в том же каталоге.
root@vps-# ls -lt /usr/bin | head
8) Теперь убейте вредоносную программу, она не будет производить.
root@vps-# pkill mtyxkeaofa
9) Удалить вирус тела.
root@vps-# rm -f /lib/libudev.so
Этот троян также известен как DoS-бот-сети для китайских куриных мультиплатформ, Unix - Trojan.DDoS_XOR-1, Embedded rootkit,
Примечание: если вы не можете найти файл .sh, вы можете установить ClamAV, RKHunter и проверить журналы / отчет, чтобы найти подозрительные / вредоносные
ссылка на актуальный сайт
https://admin-ahead.com/forum/server-security-hardening/unix-trojan-ddos_xor-1-chinese-chicken-multiplatform-dos-botnets-trojan/
cruft
могут пригодиться, чтобы увидеть, какие файлы не принадлежат пакетам.