Hocam tespitiniz çok doğru, miner'lar genelde .16 gibi gizli isimlerle /tmp altına atılır. Dosyaları silmeden önce şu 3 adımı atlamayın:
- chattr -i /tmp/.16 /var/tmp/.16 ile kilitlerini kaldırıp silin.
- /etc/systemd/system/ veya /etc/crontab dizinlerini kontrol edin, kendini servise bağlamış olabilir.
- Saldırgan /tmp dizininden dosya çalıştırabildiğine göre /etc/fstab üzerinden /tmp ve /var/tmp için noexec,nosuid parametrelerini aktif edin. Tekrar dosya çalıştıramazlar.
mevcut olarak 14:40, 14:46, 15:00, 15:30, 19:39, 20:00, 20:30, 23:08, 23:09 ve 00:00 civarında başarılı root girişleri görünüyor. Ayrıca Saldırgan 00:39'da tekrar root parolasını denemiş fakat bu sefer Failed password olmuş. Tüm kalıntıları temizledim cronjoblardan da ayıklamaları yaptım. sunucu loglarını tarayarak daha fazla neler yapıldığını inceleyeceğim. Umarım kurtarırız..