merhaba, network panelimde 1 vds sunucumuzun tüm ssh girişleri engelli olmasına rağmen root erişimi ile cron oluşturulmuş ve bir zararlı yazılım ile sunucumda anlık olarak crypto kazılıyor. şuan temizleme sürecindeyim fakat daha önce başına gelen oldu mu ?
süreç ile ilgili bilgilendirme çok uzun olduğu için ek konu açıldı
https://www.r10.net/site-server-admi...post1091398884
Sunucumda Crypto kazılıyor ?
12
●574
- 13-08-2026, 00:37:09Hocam temizlemek geçici çözüm olur. Cronjob haricinde /tmp veya /var/tmp dizinlerine gizli dosya ve sistem servisi (systemd) eklemiş olabilirler. Sunucuyu yedekleyip formatlamanızı (reinstall) ve kullandığınız panellerin/yazılımların güvenlik açıklarını kontrol etmenizi öneririm.
- 13-08-2026, 00:38:59Şu anda gördüğüm kadarıyla saldırgan proses çalışmıyor ama /tmp/.16 ve /var/tmp/.16 aynı zararlı binary'nin iki kopyasıVancore adlı üyeden alıntı: mesajı görüntüle
İkisi de yaklaşık 1.7 MB, executable ELF.
SHA256 değerleri birebir aynı
İkisi de root tarafından oluşturulmuş. - 13-08-2026, 00:39:56Hocam tespitiniz çok doğru, miner'lar genelde .16 gibi gizli isimlerle /tmp altına atılır. Dosyaları silmeden önce şu 3 adımı atlamayın:Civema adlı üyeden alıntı: mesajı görüntüle
- chattr -i /tmp/.16 /var/tmp/.16 ile kilitlerini kaldırıp silin.
- /etc/systemd/system/ veya /etc/crontab dizinlerini kontrol edin, kendini servise bağlamış olabilir.
- Saldırgan /tmp dizininden dosya çalıştırabildiğine göre /etc/fstab üzerinden /tmp ve /var/tmp için noexec,nosuid parametrelerini aktif edin. Tekrar dosya çalıştıramazlar.
- 13-08-2026, 00:50:03mevcut olarak 14:40, 14:46, 15:00, 15:30, 19:39, 20:00, 20:30, 23:08, 23:09 ve 00:00 civarında başarılı root girişleri görünüyor. Ayrıca Saldırgan 00:39'da tekrar root parolasını denemiş fakat bu sefer Failed password olmuş. Tüm kalıntıları temizledim cronjoblardan da ayıklamaları yaptım. sunucu loglarını tarayarak daha fazla neler yapıldığını inceleyeceğim. Umarım kurtarırız..Vancore adlı üyeden alıntı: mesajı görüntüle
- 13-08-2026, 00:51:09Hocam adamlar root şifresini bildiği için içeri patır patır girmiş. Temizleseniz de arkada backdoor veya SSH Key bırakmış olabilirler.Civema adlı üyeden alıntı: mesajı görüntüle
Acilen şunları yapın:- Root şifresini hemen değiştirin.
- /root/.ssh/authorized_keys dosyasını kontrol edin, yabancı SSH key varsa silin.
- SSH varsayılan portunu değiştirip root girişini kapatın (PermitRootLogin no).
- Fail2ban kurup brute-force denemelerini engelleyin.
- 13-08-2026, 00:53:35dediğiniz tüm güvenlik önlemlerine bakıldı ve temizlenmişti. cronjoblar ve backend'leri de temizlememe rağmen hala kazmaya devam ediyor inat ettim bu gece uğraşacağımVancore adlı üyeden alıntı: mesajı görüntüle
- 13-08-2026, 00:56:19Hocam hiç zaman kaybetmeyin, yedeği alıp formatı (reinstall) atın gitsin. Arkada rootkit veya gizli servis bıraktılarsa temizlemekle uğraşılmaz, en temizi sıfırlamak.Civema adlı üyeden alıntı: mesajı görüntüle