Подозрительная запись в crontab, запускающая «xribfa4» каждые 15 минут

Используйте двойные кавычки.

Когда вы используете одинарные кавычки, вы получаете именно то, что набрали, в то время как двойные кавычки интерполируются, как в примере ниже:-

$ x=1
$ echo 'This is $x'
This is $x
$ echo "This is $x"
This is 1
60
03.10.2019, 22:03
2 ответа

Это ботнет для майнинга DDG, как он работает:

  1. использование уязвимости RCE
  2. изменение crontab
  3. загрузка соответствующей программы майнинга (, написанной с помощью go)
  4. запуск процесса майнинга

DDG :Ботнет для майнинга, нацеленный на серверы баз данных

SystemdMiner, когда ботнет заимствует инфраструктуру другого ботнета

U&L:Как уничтожить вредоносное ПО майнера в инстансе AWS EC2? (скомпрометированный сервер)

80
27.01.2020, 19:32

Выясните, какие порты TCP и UDP действительно необходимы, а затем заблокируйте все остальные порты в брандмауэре маршрутизатора. Возможно , эти записи crontab больше не появятся.

Вы можете увидеть, какие порты открыты, а какие общедоступны, с помощьюShields Up! функция на grc.com .


Если сначала не заблокировать неиспользуемые порты, он может повторно заразиться, пока он пытается установить патч.

3
27.01.2020, 19:32

Теги

Похожие вопросы