Re: странные kernel ошибки в логе
On Thu, Jul 27, 2017 at 01:00:24PM +0300, Sohin Vyacheslav wrote:
> $ ldd /tmp/vnsoxpd
...
> libssl.so.1.0.0 => /lib/x86_64-linux-gnu/libssl.so.1.0.0
> (0x00007fea7ab7f000)
> libcrypto.so.1.0.0 => /lib/x86_64-linux-gnu/libcrypto.so.1.0.0
> (0x00007fea7a73b000)
> libgssapi_krb5.so.2 => /usr/lib/x86_64-linux-gnu/libgssapi_krb5.so.2
> (0x00007fea7a4f1000)
> liblber-2.4.so.2 => /usr/lib/x86_64-linux-gnu/liblber-2.4.so.2
> (0x00007fea7a2e3000)
> libldap_r-2.4.so.2 => /usr/lib/x86_64-linux-gnu/libldap_r-2.4.so.2
> (0x00007fea7a091000)
> libz.so.1 => /lib/x86_64-linux-gnu/libz.so.1 (0x00007fea79e77000)
> libgnutls.so.30 => /usr/lib/x86_64-linux-gnu/libgnutls.so.30
> (0x00007fea79b1b000)
> libhogweed.so.4 => /usr/lib/x86_64-linux-gnu/libhogweed.so.4
> (0x00007fea798e8000)
> libnettle.so.6 => /usr/lib/x86_64-linux-gnu/libnettle.so.6
> (0x00007fea796b2000)
> libgmp.so.10 => /usr/lib/x86_64-linux-gnu/libgmp.so.10
> (0x00007fea79432000)
> libdl.so.2 => /lib/x86_64-linux-gnu/libdl.so.2 (0x00007fea7922e000)
> libkrb5.so.3 => /usr/lib/x86_64-linux-gnu/libkrb5.so.3
> (0x00007fea78f5b000)
> libk5crypto.so.3 => /usr/lib/x86_64-linux-gnu/libk5crypto.so.3
> (0x00007fea78d2a000)
...
Судя по количеству крипто-библиотек, это может быть майнер.
> в выводе ps родителя не обнаружено:
> $ ps auxfww
> postgres 1899 0.0 0.0 93524 4444 ? S 11:58 0:00 ./vnsoxpd
В общем, берите первый попавшийся checkrootkit и проверяйте систему.
Можно предварительно посмотреть куда эта зараза пытается сливать украденное.
Например, поискать её коннекции (ss -nap | fgrep vnsoxpd). Хотя она может
не успевать открыть никаких коннекций, а просто трапаться при запуске...
--
Eugene Berdnikov
Reply to: