Size: a a a

2021 March 18

MF

Misha Fomin in CentOS [Ru]
вот ... пока не пойму кто запускает. Роюсь. Нашел в логах кто курлом берет скрипт sh. В логах крона... У меня сервак учебный так сказать. Базовая защита от Весты стоит. Но ее толком нет... Разбираюсь...
источник

MF

Misha Fomin in CentOS [Ru]
проверил хантером. Нашел 2 предупреждения. Понять бы еще что с этим делать потом
источник

MF

Misha Fomin in CentOS [Ru]
в логах крона есть такая фигня.
источник

D

Dmitro in CentOS [Ru]
вот видимо оно и запускается, можно скачать самому и посмотреть - что за скрипт
источник

MF

Misha Fomin in CentOS [Ru]
пробовал. Чет не хочет скачивать
источник

D

Dmitro in CentOS [Ru]
а варнинги - ну поменяло пароль, может даже юзера какого-то добавило и его в группы включило
источник

MF

Misha Fomin in CentOS [Ru]
аа, понял. Спасибо!
источник

D

Dmitro in CentOS [Ru]
Возможно уже там діру залатали и файл зачистили тоже.
источник

MF

Misha Fomin in CentOS [Ru]
crontab -l сказал что нет крона для рута. Из лога юзер  admin похоже запускал скрипт. Я заблочил доступ к этому IP. Теперь бы найти этот крон... В руте крон пустой...
источник

D

Dmitro in CentOS [Ru]
А возможно - там доступ к тому файлу есть только для зараженных машин, которых в белый список добавляет.
источник

ИП

Игорь Прусаков... in CentOS [Ru]
Misha Fomin
вот ... пока не пойму кто запускает. Роюсь. Нашел в логах кто курлом берет скрипт sh. В логах крона... У меня сервак учебный так сказать. Базовая защита от Весты стоит. Но ее толком нет... Разбираюсь...
источник

TY

Tarrac Yaroslavovich in CentOS [Ru]
есть у кого свежий Ai-Bolit ?
источник

D

Dmitro in CentOS [Ru]
Через lsof -p PID можно посмотреть куда у процесса "тянутся щупальца", или вручную изучать его папку /proc/PID
источник

MF

Misha Fomin in CentOS [Ru]
и пользователя admin я не создавал... вроде. Нет данных о нем...
источник

MF

Misha Fomin in CentOS [Ru]
от сучка. Хоть бы поделился битками ))
источник

MF

Misha Fomin in CentOS [Ru]
Dmitro
А возможно - там доступ к тому файлу есть только для зараженных машин, которых в белый список добавляет.
тож так подумал...
источник

D

Dmitro in CentOS [Ru]
Misha Fomin
тож так подумал...
т.е. его тогда можно будет вручную стянуть через wget с зараженного сервера и посмотреть - вдруг получится?
источник

D

Dmitro in CentOS [Ru]
Мог там накосячить в скрипте - пароли вписать какие-то.
источник

MF

Misha Fomin in CentOS [Ru]
ща попробую ) ток надо разбанить )) идея
источник

MF

Misha Fomin in CentOS [Ru]
каждую минуту зараза пытается качнуть )
источник