Найти Π² Π”Π·Π΅Π½Π΅
Π£Ρ€ΠΎΠΊΠΈ Linux

🚨 ΠŸΡ€ΠΎΡ†Π΅ΡΡ с нСизвСстным ΠΈΠΌΠ΅Π½Π΅ΠΌ Π³Ρ€ΡƒΠ·ΠΈΡ‚ CPU Π½Π° 25000%! Π§Ρ‚ΠΎ происходит

🚨 ΠŸΡ€ΠΎΡ†Π΅ΡΡ с нСизвСстным ΠΈΠΌΠ΅Π½Π΅ΠΌ Π³Ρ€ΡƒΠ·ΠΈΡ‚ CPU Π½Π° 25000%! Π§Ρ‚ΠΎ происходит? ΠŸΡ€ΠΈΠ²Π΅Ρ‚, ΠΏΠΎΠ²Π΅Π»ΠΈΡ‚Π΅Π»ΡŒ Ρ‚Π΅Ρ€ΠΌΠΈΠ½Π°Π»Π°! На ΠΎΠ΄Π½ΠΎΠΌ ΠΈΠ· сСрвСров Linux ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ»ΠΈ странный процСсс: - Имя Π²Ρ€ΠΎΠ΄Π΅ 89cdb92b, ΠΏΠΎΡ‚ΠΎΠΌ мСняСтся Π½Π° Π΄Ρ€ΡƒΠ³ΠΎΠ΅ (ac1e4262) - ΠŸΡ€ΠΎΡ†Π΅ΡΡ Π·Π°ΠΏΡƒΡ‰Π΅Π½ ΠΎΡ‚ root - CPU Π·Π°Π³Ρ€ΡƒΠΆΠ΅Π½ΠΎ Π½Π° 25369% (!) - Π€Π°ΠΉΠ» процСсса ΡƒΠΆΠ΅ ΡƒΠ΄Π°Π»Ρ‘Π½: /proc/<PID>/exe β†’ (deleted) Π­Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ΠΌΠ°ΠΉΠ½Π΅Ρ€ ΠΈΠ»ΠΈ врСдоносная ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ°. ΠŸΡ€ΠΎΡΡ‚ΠΎΠ΅ ΠΏΠ΅Ρ€Π΅Π·Π°Π³Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ Π½Π΅ Ρ€Π΅ΡˆΠ°Π΅Ρ‚ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡƒ: процСсс появляСтся снова. πŸ” Π§Ρ‚ΠΎ Π΄Π΅Π»Π°Ρ‚ΡŒ: 1. ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ родитСля процСсса: pstree -sap <PID> 2. Π£Π·Π½Π°Ρ‚ΡŒ ΠΊΠΎΠΌΠ°Π½Π΄Π½ΡƒΡŽ строку процСсса: ps -o args -p <PID> 3. Π‘ΠΊΠΎΠΏΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π±ΠΈΠ½Π°Ρ€Π½ΠΈΠΊ для Π°Π½Π°Π»ΠΈΠ·Π°: cp /proc/<PID>/exe /tmp/suspect_binary 4. БСзопасно ΠΈΠ·ΡƒΡ‡ΠΈΡ‚ΡŒ Π΅Π³ΠΎ содСрТимоС: strings /tmp/suspect_binary 5. ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Π΅ Ρ„Π°ΠΉΠ»Ρ‹: lsof -p <PID> 6. Π˜Π·ΡƒΡ‡ΠΈΡ‚ΡŒ Π»ΠΎΠ³ΠΈ Π½Π° ΠΌΠΎΠΌΠ΅Π½Ρ‚ запуска процСсса: journalctl -S 'YYYY-mm-dd HH:MM' πŸ“Œ Π’Π°ΠΆΠ½ΠΎ: ΠΏΡ€ΠΈ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΠΈ β€” Π»ΡƒΡ‡ΡˆΠ΅ ΠΏΠ΅Ρ€Π΅ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ систСму с чистого ΠΎΠ±Ρ€Π°Π·Π°! 🌐 Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: https://unix.stackexchange.com/questions/782519/high-cpu-usage-by-proces

🚨 ΠŸΡ€ΠΎΡ†Π΅ΡΡ с нСизвСстным ΠΈΠΌΠ΅Π½Π΅ΠΌ Π³Ρ€ΡƒΠ·ΠΈΡ‚ CPU Π½Π° 25000%! Π§Ρ‚ΠΎ происходит?

ΠŸΡ€ΠΈΠ²Π΅Ρ‚, ΠΏΠΎΠ²Π΅Π»ΠΈΡ‚Π΅Π»ΡŒ Ρ‚Π΅Ρ€ΠΌΠΈΠ½Π°Π»Π°! На ΠΎΠ΄Π½ΠΎΠΌ ΠΈΠ· сСрвСров Linux ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ»ΠΈ странный процСсс:

- Имя Π²Ρ€ΠΎΠ΄Π΅ 89cdb92b, ΠΏΠΎΡ‚ΠΎΠΌ мСняСтся Π½Π° Π΄Ρ€ΡƒΠ³ΠΎΠ΅ (ac1e4262)

- ΠŸΡ€ΠΎΡ†Π΅ΡΡ Π·Π°ΠΏΡƒΡ‰Π΅Π½ ΠΎΡ‚ root

- CPU Π·Π°Π³Ρ€ΡƒΠΆΠ΅Π½ΠΎ Π½Π° 25369% (!)

- Π€Π°ΠΉΠ» процСсса ΡƒΠΆΠ΅ ΡƒΠ΄Π°Π»Ρ‘Π½: /proc/<PID>/exe β†’ (deleted)

Π­Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ΠΌΠ°ΠΉΠ½Π΅Ρ€ ΠΈΠ»ΠΈ врСдоносная ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ°. ΠŸΡ€ΠΎΡΡ‚ΠΎΠ΅ ΠΏΠ΅Ρ€Π΅Π·Π°Π³Ρ€ΡƒΠΆΠ΅Π½ΠΈΠ΅ Π½Π΅ Ρ€Π΅ΡˆΠ°Π΅Ρ‚ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡƒ: процСсс появляСтся снова.

πŸ” Π§Ρ‚ΠΎ Π΄Π΅Π»Π°Ρ‚ΡŒ:

1. ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ родитСля процСсса:

pstree -sap <PID>

2. Π£Π·Π½Π°Ρ‚ΡŒ ΠΊΠΎΠΌΠ°Π½Π΄Π½ΡƒΡŽ строку процСсса:

ps -o args -p <PID>

3. Π‘ΠΊΠΎΠΏΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π±ΠΈΠ½Π°Ρ€Π½ΠΈΠΊ для Π°Π½Π°Π»ΠΈΠ·Π°:

cp /proc/<PID>/exe /tmp/suspect_binary

4. БСзопасно ΠΈΠ·ΡƒΡ‡ΠΈΡ‚ΡŒ Π΅Π³ΠΎ содСрТимоС:

strings /tmp/suspect_binary

5. ΠŸΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚ΡŒ ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚Ρ‹Π΅ Ρ„Π°ΠΉΠ»Ρ‹:

lsof -p <PID>

6. Π˜Π·ΡƒΡ‡ΠΈΡ‚ΡŒ Π»ΠΎΠ³ΠΈ Π½Π° ΠΌΠΎΠΌΠ΅Π½Ρ‚ запуска процСсса:

journalctl -S 'YYYY-mm-dd HH:MM'

πŸ“Œ Π’Π°ΠΆΠ½ΠΎ: ΠΏΡ€ΠΈ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΠΈ β€” Π»ΡƒΡ‡ΡˆΠ΅ ΠΏΠ΅Ρ€Π΅ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ систСму с чистого ΠΎΠ±Ρ€Π°Π·Π°!

🌐 Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ: https://unix.stackexchange.com/questions/782519/high-cpu-usage-by-process-with-obfuscated-name-on-linux-server-potential-attac

πŸ“© Π—Π°Π²Ρ‚Ρ€Π°: Как ΡƒΠ·Π½Π°Ρ‚ΡŒ ВБЁ ΠΎ ΠΆΠ΅Π»Π΅Π·Π΅ ΠΈ систСмС Π² Linux Π·Π° 5 ΠΌΠΈΠ½ΡƒΡ‚

Π’ΠΊΠ»ΡŽΡ‡ΠΈ πŸ”” Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π½Π΅ ΠΏΡ€ΠΎΠΏΡƒΡΡ‚ΠΈΡ‚ΡŒ!

____________________

Π”ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΉ ΠΌΠ°Ρ‚Π΅Ρ€ΠΈΠ°Π»:

🧠 - НСоТиданныС сСкрСты Linux: 12 ΡƒΡ‚ΠΈΠ»ΠΈΡ‚, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ спасут Ρ‚Π²ΠΎΠΉ сСрвСр!

🧠 - ΠžΡ‚ΠΊΡ€ΠΎΠΉ для сСбя 15 малоизвСстных ΠΊΠΎΠΌΠ°Π½Π΄ LINUX, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ измСнят Ρ‚Π²ΠΎΡŽ Тизнь

🧠 - Как ΡƒΠ΄Π°Π»ΠΈΡ‚ΡŒ ΡΠΊΡΠΏΠΎΡ€Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½ΡƒΡŽ ΠΏΠ΅Ρ€Π΅ΠΌΠ΅Π½Π½ΡƒΡŽ окруТСния Π² Linux?

#stackoverflow @LinuxSkill #Linux #Security #Malware #CPU #Root