Civema adlı üyeden alıntı: mesajı görüntüle
Şu anda gördüğüm kadarıyla saldırgan proses çalışmıyor ama /tmp/.16 ve /var/tmp/.16 aynı zararlı binary'nin iki kopyası
İkisi de yaklaşık 1.7 MB, executable ELF.
SHA256 değerleri birebir aynı
İkisi de root tarafından oluşturulmuş.
Hocam tespitiniz çok doğru, miner'lar genelde .16 gibi gizli isimlerle /tmp altına atılır. Dosyaları silmeden önce şu 3 adımı atlamayın:
  1. chattr -i /tmp/.16 /var/tmp/.16 ile kilitlerini kaldırıp silin.
  2. /etc/systemd/system/ veya /etc/crontab dizinlerini kontrol edin, kendini servise bağlamış olabilir.
  3. Saldırgan /tmp dizininden dosya çalıştırabildiğine göre /etc/fstab üzerinden /tmp ve /var/tmp için noexec,nosuid parametrelerini aktif edin. Tekrar dosya çalıştıramazlar.