Saya mendapatkan virus ayam ini, ketika saya membuka port default inorder untuk terhubung ke akses jarak jauh dari mesin di rumah saya. dalam kasus saya situs ini membantu saya
Langkah
1) Daftar file di bawah cron per jam. Jika Anda dapat melihat file .sh, harap buka.
root@vps-# ls -la /etc/cron.hourly/
++++++++++
CT-24007-bash-4.1# ls /etc/cron.hourly/
freshclam gcc.sh
CT-24007-bash-4.1#
++++++++++
2) Jika file .sh menampilkan data yang sama seperti yang ditunjukkan di bawah ini, maka itu adalah program Virus !!
root@vps-# cat /etc/cron.hourly/gcc.sh
++++++++++
cat /etc/cron.hourly/gcc.sh
#! / Bin / sh
PATH = / bin: / sbin: / usr / bin: / usr / sbin: / usr / local / bin: / usr / local / sbin: / usr / X11R6 / bin
for i in `cat / proc / net / dev | grep: | awk -F: {'print $ 1'}`; do ifconfig $ i up & done
cp /lib/libudev.so /lib/libudev.so.6
/lib/libudev.so.6
++++++++++
3) Sekarang, tolong jangan terburu-buru! Tetap tenang dan mudah: D
Jangan hapus gcc.sh atau jangan hapus crontab. Jika Anda menghapus atau menghapusnya, maka proses lain akan segera menghasilkan. Anda dapat menghapus skrip pelakunya atau menonaktifkannya. [Saya lebih suka menonaktifkannya untuk menunjukkan bukti kepada pelanggan]
root@vps-# rm -f /etc/cron.hourly/gcc.sh;
ATAU
root@vps- # chmod 0 /etc/cron.hourly/gcc.sh; chattr +ia /etc/cron.hourly/gcc.sh; chattr + i /etc/crontab
4) Gunakan perintah teratas untuk melihat file virus atau file berbahaya (Misalnya: "mtyxkeaofa") PID adalah 16621, jangan langsung mematikan program, jika tidak akan kembali menghasilkan, tetapi untuk menghentikan operasinya gunakan perintah di bawah ini.
root@vps- # kill -STOP 16621
Hapus file dalam /etc/init.d. atau nonaktifkan [Saya lebih suka menonaktifkannya untuk menunjukkan bukti kepada pelanggan]
root@vps-# find /etc -name '* mtyxkeaofa *' | xargs rm -f
ATAU
chmod 0 /usr/bin/mtyxkeaofa;
chmod 0 /etc/init.d/mtyxkeaofa;
chattr +ia /usr/bin/mtyxkeaofa;
chattr +ia /etc/init.d/mtyxkeaofa;
6) Hapus / usr / bin di dalam arsip.
root@vps-# rm -f /usr/bin/mtyxkeaofa;
7) Periksa / usr / bin arsip perubahan terbaru, virus juga dapat dihapus jika tersangka lain adalah direktori yang sama.
root@vps-# ls -lt /usr/bin | head
8) Sekarang bunuh program jahat, itu tidak akan menghasilkan.
root@vps-# pkill mtyxkeaofa
9) Hapus tubuh virus.
root@vps-# rm -f /lib/libudev.so
Trojan ini juga dikenal sebagai Botnets DoS Chinese Chicken Multiplatform Trojan, Unix - Trojan.DDoS_XOR-1, Embedded rootkit,
Catatan: Jika Anda tidak dapat menemukan file .sh, Anda dapat menginstal ClamAV, RKHunter dan memeriksa log / laporan untuk menemukan yang mencurigakan / berbahaya
tautan ke situs yang sebenarnya
https://admin-ahead.com/forum/server-security-hardening/unix-trojan-ddos_xor-1-chinese-chicken-multiplatform-dos-botnets-trojan/
cruft
mungkin berguna untuk melihat file apa yang bukan milik paket.