Форум русскоязычного сообщества Ubuntu


Увидели сообщение с непонятной ссылкой, спам, непристойность или оскорбление?
Воспользуйтесь ссылкой «Сообщить модератору» рядом с сообщением!

Автор Тема: Помогите вылечить вирус.  (Прочитано 11837 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Shabr192

  • Автор темы
  • Новичок
  • *
  • Сообщений: 18
    • Просмотр профиля
Re: Помогите вылечить вирус.
« Ответ #15 : 12 Марта 2015, 22:09:02 »
Shabr192,
У меня нет сервера под рукой не пойму, чей это процесс?

Это процесс вируса на выдаче htop (скрины выше) он обзывается как top и имеет еще четыре дочерних процесса

А запускается он из бинарника usr/bin/wkbrmctrvx

Если бинарник удалить и грохнуть процесс создастся новый процесс с другим именем процесса и с другим именем бинарника
процессы этого вируса маскируются под именами распространенных програм такие как top ifconfig и т.п.

Когда процесс в активном состоянии (до того когда я ему делаю SIGSTOP) он создает еще процессы которые через 1-3 секунды убиваются и потом опять новые создаются и так по кругу.

Могу выслать сам бинарник если это что то даст
« Последнее редактирование: 12 Марта 2015, 22:22:36 от Shabr192 »

Оффлайн victor00000

  • Старожил
  • *
  • Сообщений: 15568
  • Глухонемой (Deaf)
    • Просмотр профиля
Re: Помогите вылечить вирус.
« Ответ #16 : 12 Марта 2015, 22:22:05 »
да, у меня.
L~$
L~$ wkbrmctrv
wkbrmctrv: команда не найдена
L~$

Wars ~.o

Оффлайн Shabr192

  • Автор темы
  • Новичок
  • *
  • Сообщений: 18
    • Просмотр профиля
Re: Помогите вылечить вирус.
« Ответ #17 : 12 Марта 2015, 22:25:57 »
да, у меня.
L~$
L~$ wkbrmctrv
wkbrmctrv: команда не найдена
L~$


Да нет такой команды. убиваешь бинарник и процесс создается новый бинарник со случайным набором символов в имени и всегда размером 617640 байт .

Оффлайн victor00000

  • Старожил
  • *
  • Сообщений: 15568
  • Глухонемой (Deaf)
    • Просмотр профиля
Re: Помогите вылечить вирус.
« Ответ #18 : 12 Марта 2015, 22:33:00 »
dpkg -S wkbrmctrv?
Wars ~.o

Оффлайн Shabr192

  • Автор темы
  • Новичок
  • *
  • Сообщений: 18
    • Просмотр профиля
Re: Помогите вылечить вирус.
« Ответ #19 : 12 Марта 2015, 22:38:05 »
dpkg -S wkbrmctrv?

root@server:/usr/bin# dpkg -S wkbrmctrv
dpkg-query: не найден путь, подходящий под шаблон *wkbrmctrv*

Оффлайн victor00000

  • Старожил
  • *
  • Сообщений: 15568
  • Глухонемой (Deaf)
    • Просмотр профиля
Re: Помогите вылечить вирус.
« Ответ #20 : 12 Марта 2015, 22:44:24 »
sudo grep -rs wkbrmctrv /etc?
Wars ~.o

Оффлайн Shabr192

  • Автор темы
  • Новичок
  • *
  • Сообщений: 18
    • Просмотр профиля
Re: Помогите вылечить вирус.
« Ответ #21 : 12 Марта 2015, 22:45:08 »
Я вот что думаю может быть заражен какой нибудь демон вредоносным кодом.такое вообще возможно?

как вообще можно проверить демоны и другие программы на оригинальность?

Кстати IPшники на которые конектится вирус американские. Похоже мой сервер пытаются завербовать :)

Пользователь решил продолжить мысль 12 Марта 2015, 22:48:15:
sudo grep -rs wkbrmctrv /etc?

root@server:/usr/bin# grep -rs wkbrmctrv /etc
/etc/init.d/wkbrmctrvx:# description: wkbrmctrvx
/etc/init.d/wkbrmctrvx:# Provides:              wkbrmctrvx
/etc/init.d/wkbrmctrvx:# Short-Description:     wkbrmctrvx
/etc/init.d/wkbrmctrvx: /usr/bin/wkbrmctrvx
/etc/init.d/wkbrmctrvx: /usr/bin/wkbrmctrvx

Все это я уже удалял и не раз и в разных вариантах.
Этот тоже пере создается если его удалить
« Последнее редактирование: 12 Марта 2015, 22:48:15 от Shabr192 »

Оффлайн victor00000

  • Старожил
  • *
  • Сообщений: 15568
  • Глухонемой (Deaf)
    • Просмотр профиля
Re: Помогите вылечить вирус.
« Ответ #22 : 12 Марта 2015, 22:48:33 »
Shabr192,
тут новости вирус?


Пользователь решил продолжить мысль 12 Марта 2015, 22:53:06:
sudo update-rc.d -f wkbrmctrvx removeи ребут.
« Последнее редактирование: 12 Марта 2015, 22:53:06 от victor00000 »
Wars ~.o

Оффлайн Shabr192

  • Автор темы
  • Новичок
  • *
  • Сообщений: 18
    • Просмотр профиля
Re: Помогите вылечить вирус.
« Ответ #23 : 12 Марта 2015, 22:54:32 »
Shabr192,
тут новости вирус?

Да я сам поверить не могу. Осталось только вирус на пылесосе найти и тогда можно сказать что я видел все :)

Пользователь решил продолжить мысль 12 Марта 2015, 23:03:45:
Shabr192,
тут новости вирус?


Пользователь решил продолжить мысль [time]12 Март 2015, 23:53:06[/time]:
sudo update-rc.d -f wkbrmctrvx removeи ребут.

Не так все просто..
теперь процесс называется gnome-terminal а бинарник  ygnohykuhz
« Последнее редактирование: 12 Марта 2015, 23:03:45 от Shabr192 »

Оффлайн victor00000

  • Старожил
  • *
  • Сообщений: 15568
  • Глухонемой (Deaf)
    • Просмотр профиля
Re: Помогите вылечить вирус.
« Ответ #24 : 12 Марта 2015, 23:08:19 »
и там ~/.bashrc
Wars ~.o

Оффлайн Shabr192

  • Автор темы
  • Новичок
  • *
  • Сообщений: 18
    • Просмотр профиля
Re: Помогите вылечить вирус.
« Ответ #25 : 12 Марта 2015, 23:11:33 »
и там ~/.bashrc

неа нет там ничего

Оффлайн victor00000

  • Старожил
  • *
  • Сообщений: 15568
  • Глухонемой (Deaf)
    • Просмотр профиля
Re: Помогите вылечить вирус.
« Ответ #26 : 12 Марта 2015, 23:17:51 »
sudo apt-get --reinstall install gnome-terminal
Wars ~.o

Оффлайн Shabr192

  • Автор темы
  • Новичок
  • *
  • Сообщений: 18
    • Просмотр профиля
Re: Помогите вылечить вирус.
« Ответ #27 : 12 Марта 2015, 23:28:46 »
sudo apt-get --reinstall install gnome-terminal

смысл какой в этой команде переустановить gnome-terminal. Дак нечего переустанавливать он у меня и не был установлен и иксов у меня нет.
Внимательно почитай ветку. Вирус маскируется под названия распостронненых программ.
Хочешь сказать когда он в следующий раз под ifconfig закосит (а он это любит) мне переустановить ifconfig?
« Последнее редактирование: 12 Марта 2015, 23:32:00 от Shabr192 »

Оффлайн Karl500

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 2267
    • Просмотр профиля
Re: Помогите вылечить вирус.
« Ответ #28 : 12 Марта 2015, 23:55:15 »
Не пробовали бинарник послать на https://www.virustotal.com и на http://www.clamav.net/report/report-malware.html ? Если решите посылать, дайте ссылку на результат, пожалуйста.

Оффлайн Shabr192

  • Автор темы
  • Новичок
  • *
  • Сообщений: 18
    • Просмотр профиля
Re: Помогите вылечить вирус.
« Ответ #29 : 13 Марта 2015, 00:06:41 »
Не пробовали бинарник послать на https://www.virustotal.com и на http://www.clamav.net/report/report-malware.html ? Если решите посылать, дайте ссылку на результат, пожалуйста.

Нет не пробовал но я обязательно это сделаю. Ссылочку тоже организую.

 

Страница сгенерирована за 0.031 секунд. Запросов: 25.