[Date Prev][Date Next] [Thread Prev][Thread Next] [Date Index] [Thread Index]

Re: странные kernel ошибки в логе



On Thu, Jul 27, 2017 at 01:00:24PM +0300, Sohin Vyacheslav wrote:
> $ ldd /tmp/vnsoxpd
...
>   libssl.so.1.0.0 => /lib/x86_64-linux-gnu/libssl.so.1.0.0
> (0x00007fea7ab7f000)
>   libcrypto.so.1.0.0 => /lib/x86_64-linux-gnu/libcrypto.so.1.0.0
> (0x00007fea7a73b000)
>   libgssapi_krb5.so.2 => /usr/lib/x86_64-linux-gnu/libgssapi_krb5.so.2
> (0x00007fea7a4f1000)
>   liblber-2.4.so.2 => /usr/lib/x86_64-linux-gnu/liblber-2.4.so.2
> (0x00007fea7a2e3000)
>   libldap_r-2.4.so.2 => /usr/lib/x86_64-linux-gnu/libldap_r-2.4.so.2
> (0x00007fea7a091000)
>   libz.so.1 => /lib/x86_64-linux-gnu/libz.so.1 (0x00007fea79e77000)
>   libgnutls.so.30 => /usr/lib/x86_64-linux-gnu/libgnutls.so.30
> (0x00007fea79b1b000)
>   libhogweed.so.4 => /usr/lib/x86_64-linux-gnu/libhogweed.so.4
> (0x00007fea798e8000)
>   libnettle.so.6 => /usr/lib/x86_64-linux-gnu/libnettle.so.6
> (0x00007fea796b2000)
>   libgmp.so.10 => /usr/lib/x86_64-linux-gnu/libgmp.so.10
> (0x00007fea79432000)
>   libdl.so.2 => /lib/x86_64-linux-gnu/libdl.so.2 (0x00007fea7922e000)
>   libkrb5.so.3 => /usr/lib/x86_64-linux-gnu/libkrb5.so.3
> (0x00007fea78f5b000)
>   libk5crypto.so.3 => /usr/lib/x86_64-linux-gnu/libk5crypto.so.3
> (0x00007fea78d2a000)
...

 Судя по количеству крипто-библиотек, это может быть майнер.

> в выводе ps родителя не обнаружено:
> $ ps auxfww
> postgres   1899  0.0  0.0  93524  4444 ?        S    11:58   0:00 ./vnsoxpd

 В общем, берите первый попавшийся checkrootkit и проверяйте систему.

 Можно предварительно посмотреть куда эта зараза пытается сливать украденное.
 Например, поискать её коннекции (ss -nap | fgrep vnsoxpd). Хотя она может
 не успевать открыть никаких коннекций, а просто трапаться при запуске...
-- 
 Eugene Berdnikov


Reply to: