• 13-08-2026, 00:34:49
    #1
    merhaba, network panelimde 1 vds sunucumuzun tüm ssh girişleri engelli olmasına rağmen root erişimi ile cron oluşturulmuş ve bir zararlı yazılım ile sunucumda anlık olarak crypto kazılıyor. şuan temizleme sürecindeyim fakat daha önce başına gelen oldu mu ?

    süreç ile ilgili bilgilendirme çok uzun olduğu için ek konu açıldı

    https://www.r10.net/site-server-admi...post1091398884
  • 13-08-2026, 00:37:09
    #2
    Hocam temizlemek geçici çözüm olur. Cronjob haricinde /tmp veya /var/tmp dizinlerine gizli dosya ve sistem servisi (systemd) eklemiş olabilirler. Sunucuyu yedekleyip formatlamanızı (reinstall) ve kullandığınız panellerin/yazılımların güvenlik açıklarını kontrol etmenizi öneririm.
  • 13-08-2026, 00:38:05
    #3
    herşeyi taşıyıp sıfırlamadan kurtulmak zor.
  • 13-08-2026, 00:38:59
    #4
    Vancore adlı üyeden alıntı: mesajı görüntüle
    Hocam temizlemek geçici çözüm olur. Cronjob haricinde /tmp veya /var/tmp dizinlerine gizli dosya ve sistem servisi (systemd) eklemiş olabilirler. Sunucuyu yedekleyip formatlamanızı (reinstall) ve kullandığınız panellerin/yazılımların güvenlik açıklarını kontrol etmenizi öneririm.
    Şu anda gördüğüm kadarıyla saldırgan proses çalışmıyor ama /tmp/.16 ve /var/tmp/.16 aynı zararlı binary'nin iki kopyası
    İkisi de yaklaşık 1.7 MB, executable ELF.
    SHA256 değerleri birebir aynı
    İkisi de root tarafından oluşturulmuş.
  • 13-08-2026, 00:39:56
    #5
    Civema adlı üyeden alıntı: mesajı görüntüle
    Şu anda gördüğüm kadarıyla saldırgan proses çalışmıyor ama /tmp/.16 ve /var/tmp/.16 aynı zararlı binary'nin iki kopyası
    İkisi de yaklaşık 1.7 MB, executable ELF.
    SHA256 değerleri birebir aynı
    İkisi de root tarafından oluşturulmuş.
    Hocam tespitiniz çok doğru, miner'lar genelde .16 gibi gizli isimlerle /tmp altına atılır. Dosyaları silmeden önce şu 3 adımı atlamayın:
    1. chattr -i /tmp/.16 /var/tmp/.16 ile kilitlerini kaldırıp silin.
    2. /etc/systemd/system/ veya /etc/crontab dizinlerini kontrol edin, kendini servise bağlamış olabilir.
    3. Saldırgan /tmp dizininden dosya çalıştırabildiğine göre /etc/fstab üzerinden /tmp ve /var/tmp için noexec,nosuid parametrelerini aktif edin. Tekrar dosya çalıştıramazlar.
  • 13-08-2026, 00:50:03
    #6
    Vancore adlı üyeden alıntı: mesajı görüntüle
    Hocam tespitiniz çok doğru, miner'lar genelde .16 gibi gizli isimlerle /tmp altına atılır. Dosyaları silmeden önce şu 3 adımı atlamayın:
    1. chattr -i /tmp/.16 /var/tmp/.16 ile kilitlerini kaldırıp silin.
    2. /etc/systemd/system/ veya /etc/crontab dizinlerini kontrol edin, kendini servise bağlamış olabilir.
    3. Saldırgan /tmp dizininden dosya çalıştırabildiğine göre /etc/fstab üzerinden /tmp ve /var/tmp için noexec,nosuid parametrelerini aktif edin. Tekrar dosya çalıştıramazlar.
    mevcut olarak 14:40, 14:46, 15:00, 15:30, 19:39, 20:00, 20:30, 23:08, 23:09 ve 00:00 civarında başarılı root girişleri görünüyor. Ayrıca Saldırgan 00:39'da tekrar root parolasını denemiş fakat bu sefer Failed password olmuş. Tüm kalıntıları temizledim cronjoblardan da ayıklamaları yaptım. sunucu loglarını tarayarak daha fazla neler yapıldığını inceleyeceğim. Umarım kurtarırız..
  • 13-08-2026, 00:51:09
    #7
    Civema adlı üyeden alıntı: mesajı görüntüle
    mevcut olarak 14:40, 14:46, 15:00, 15:30, 19:39, 20:00, 20:30, 23:08, 23:09 ve 00:00 civarında başarılı root girişleri görünüyor. Ayrıca Saldırgan 00:39'da tekrar root parolasını denemiş fakat bu sefer Failed password olmuş. Tüm kalıntıları temizledim cronjoblardan da ayıklamaları yaptım. sunucu loglarını tarayarak daha fazla neler yapıldığını inceleyeceğim. Umarım kurtarırız..
    Hocam adamlar root şifresini bildiği için içeri patır patır girmiş. Temizleseniz de arkada backdoor veya SSH Key bırakmış olabilirler.
    Acilen şunları yapın:
    1. Root şifresini hemen değiştirin.
    2. /root/.ssh/authorized_keys dosyasını kontrol edin, yabancı SSH key varsa silin.
    3. SSH varsayılan portunu değiştirip root girişini kapatın (PermitRootLogin no).
    4. Fail2ban kurup brute-force denemelerini engelleyin.
  • 13-08-2026, 00:53:35
    #8
    Vancore adlı üyeden alıntı: mesajı görüntüle
    Hocam adamlar root şifresini bildiği için içeri patır patır girmiş. Temizleseniz de arkada backdoor veya SSH Key bırakmış olabilirler.
    Acilen şunları yapın:
    1. Root şifresini hemen değiştirin.
    2. /root/.ssh/authorized_keys dosyasını kontrol edin, yabancı SSH key varsa silin.
    3. SSH varsayılan portunu değiştirip root girişini kapatın (PermitRootLogin no).
    4. Fail2ban kurup brute-force denemelerini engelleyin.
    dediğiniz tüm güvenlik önlemlerine bakıldı ve temizlenmişti. cronjoblar ve backend'leri de temizlememe rağmen hala kazmaya devam ediyor inat ettim bu gece uğraşacağım
  • 13-08-2026, 00:56:19
    #9
    Civema adlı üyeden alıntı: mesajı görüntüle
    dediğiniz tüm güvenlik önlemlerine bakıldı ve temizlenmişti. cronjoblar ve backend'leri de temizlememe rağmen hala kazmaya devam ediyor inat ettim bu gece uğraşacağım
    Hocam hiç zaman kaybetmeyin, yedeği alıp formatı (reinstall) atın gitsin. Arkada rootkit veya gizli servis bıraktılarsa temizlemekle uğraşılmaz, en temizi sıfırlamak.