Vancore adlı üyeden alıntı: mesajı görüntüle
Hocam temizlemek geçici çözüm olur. Cronjob haricinde /tmp veya /var/tmp dizinlerine gizli dosya ve sistem servisi (systemd) eklemiş olabilirler. Sunucuyu yedekleyip formatlamanızı (reinstall) ve kullandığınız panellerin/yazılımların güvenlik açıklarını kontrol etmenizi öneririm.
Şu anda gördüğüm kadarıyla saldırgan proses çalışmıyor ama /tmp/.16 ve /var/tmp/.16 aynı zararlı binary'nin iki kopyası
İkisi de yaklaşık 1.7 MB, executable ELF.
SHA256 değerleri birebir aynı
İkisi de root tarafından oluşturulmuş.