esta é uma ameaça que gera muitos problemas porque inicie um ataque DDOS e gere milhares de conexões para servidores externos na porta 80, mas não, se intencionalmente ou não, tende a sobrecarregar sua conexão até que os roteadores / firewalls congelem se não há regras de ataque do DDOS.
agora, como você pode remover essa ameaça?
- encontre sua ameaça, use
Centos / redhat
ps -ely
Debian
ps -ej
você verá:
3158 3158 3158 ? 00:00:00 bvxktwwnsb
3162 3162 3162 ? 00:00:00 bvxktwwnsb
3163 3163 3163 ? 00:00:00 bvxktwwnsb
3164 3164 3164 ? 00:00:00 bvxktwwnsb
o " bvxktwwnsb
" é o seu alvo
-
então você precisa inicializar o seu servidor linux no modo de usuário único, fazer qualquer alteração no modo multiusuário é inútil, geralmente você pode alternar com o seguinte comando:
telinit S
-
depois disso, você precisa excluir os arquivos executados na inicialização
em Centos / Redhat o procedimento é
Etapa a)
cd /etc/init.d
ll -tr
o último comando ordena seus arquivos em data reversa, você verá os últimos 1 ou 2 arquivos no final com o nome
acdnfhruvx
kmrkuwbrng
gqpjiestmf
bvxktwwnsb
você precisa ver o conteúdo
cat /etc/init.d/gqpjiestmf
normalmente você verá a execução de um arquivo localizado em / bin ou / usr / sbin com o mesmo nome
você precisa excluir os dois arquivos.
Etapa b)
cd /etc/
ll -tr
verifique se o seu arquivo crontab foi alterado recentemente, examine seu conteúdo, pesquise uma linha
*/3 * * * * root /etc/cron.hourly/udev.sh
ou
*/3 * * * * root /etc/cron.hourly/crontab.sh
você precisa editar o arquivo e remover essa linha.
verifique o conteúdo de udev.sh
ou crontab.sh
e você verá algo assim
#!/bin/sh
PATH=/bin:/sbin:/usr/bin:/usr/sbin:/usr/local/bin:/usr/local/sbin:/usr/X11R6/bin
cp /lib/libgcc4.so /lib/libgcc4.4.so
/lib/libgcc4.4.so
você precisa remover o arquivo "libgcc4.4.so" ou qualquer outro mencionado ali (alterar as permissões também funcionaria, por exemplo chmod a-x libgcc.so
)
reinicie o seu servidor e tudo ficará bem.
Para debian / ubuntu e parentes usam:
locate bvxktwwnsb
e apague os arquivos encontrados em / etc e / bin
espero que isso ajude muitas pessoas.