Форум русскоязычного сообщества Ubuntu


Увидели сообщение с непонятной ссылкой, спам, непристойность или оскорбление?
Воспользуйтесь ссылкой «Сообщить модератору» рядом с сообщением!

Автор Тема: Кто запускает процесс?  (Прочитано 1884 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн valrust

  • Активист
  • *
  • Сообщений: 372
    • Просмотр профиля
Re: Кто запускает процесс?
« Ответ #15 : 11 Января 2025, 22:07:15 »
вот эти вот строчки c ./python3 и ./python2 здесь должны быть? и запуск php с чем-то там из tmp...

Эти процессы с большой вероятностью говорят, что Ваш VPS взломан. Вероятно есть уязвимость в коде сайта, который хостится на этом VPS, и через нее злоумышленник запускает свой код. Вам нужно срочно "лечить" сервер или лучше все переустановить и обновить всё ПО в том числе и код сайта до последней версии.


Оффлайн andytux

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 7994
    • Просмотр профиля
Re: Кто запускает процесс?
« Ответ #16 : 12 Января 2025, 07:51:22 »
andytux, а у меня "dpkg -S" не нашёл соответствующего ему пакета.
Честно говоря, не знаю что ответить, кроме того, что "давно и не глядя" удаляю этот пакет.
Peter_I, помнится ты говорил, что не пользуешься Синаптиком. Следующее рассматривайте не как серьёзный ответ, а как небольшой экспромт-шутку.

Вот такой коллаж у меня сложился.
А что должен был найти "dpkg -S"?.. Справа-внизу, в окне терминала, у меня нашёл "некоторые остатки".
Справа-вверху, в окне Синаптика, информация об этом пакете, согласно "индикации Синаптика" - он не установлен.
Слева-вверху, в окне MC, поиск его средствами в каталоге /var/lib/dpkg, если посмотреть выделенную "status", то там написано, что установлен.
Сейчас заглянул в бэкап ubuntu 24.04.1, сделанный сразу после установки. Там есть бинарник /usr/bin/unattended-upgrade. В текущей системе (в которой сделан скриншот) такого бинарника нет.
Может ты имел ввиду Xubuntu?.. Заглянул в её бэкап. Всё аналогично. Сразу после установки - бинарник есть, после удаления - бинарника нет.
« Последнее редактирование: 12 Января 2025, 08:22:17 от andytux »

Оффлайн Peter_I

  • Старожил
  • *
  • Сообщений: 3269
    • Просмотр профиля
Re: Кто запускает процесс?
« Ответ #17 : 12 Января 2025, 11:24:23 »
andytux, да, у меня xubuntu. "dpkg -l" выводит пакет unattended-upgrades среди других, "dpkg -L" выводит список его файлов, но "dpkg -S /etc/apt/apt.conf.d/50unattended-upgrades" пакета не находит. Возможно, у меня что-то повреждено.
Пётр.

Оффлайн andytux

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 7994
    • Просмотр профиля
Re: Кто запускает процесс?
« Ответ #18 : 12 Января 2025, 11:35:00 »
Peter_I, а ты уверен, что этой команде нужно передавать полное имя какого-то конкретного файла?..
Смотрю ещё раз "глазами" в xubuntu 24.04.1. В бэкапе "до удаления" есть файл /etc/apt/apt.conf.d/50unattended-upgrades, в бэкапе "после удаления" такого файла нет.
А насчёт повреждено, в "коллаже" для этого и показал противоречивую информацию.
« Последнее редактирование: 12 Января 2025, 11:38:31 от andytux »

Оффлайн CyberDemon

  • Автор темы
  • Новичок
  • *
  • Сообщений: 6
    • Просмотр профиля
Re: Кто запускает процесс?
« Ответ #19 : 12 Января 2025, 18:06:12 »
Эти процессы с большой вероятностью говорят, что Ваш VPS взломан. Вероятно есть уязвимость в коде сайта, который хостится на этом VPS, и через нее злоумышленник запускает свой код. Вам нужно срочно "лечить" сервер или лучше все переустановить и обновить всё ПО в том числе и код сайта до последней версии.
Я почти уверен был в этом :) Но я так понимаю, взломали только одного юзера, от имени и в tmp которого все это и запускается?
Переустановить все будет весьма сложно, это уже крайний случай :(
Чем лечить? Установил ClamAV, пользы от него не видно :)
Имеет ли смысл Ubuntu 20 до 24 апгрейдить или могут вылезти всякие несовместимости (php, mysql и прочее)?
Сейчас я пока что в каталоге tmp у юзера создал пустой файл python2.64 от root, назначил ему 0444 права и еще до кучи chattr +i. Теперь от юзера он не запускается и ничего с ним сделать нельзя, второй день тишина, никакой активности в трафике не наблюдается.
Где вручную заразу искать - ума не приложу.

Оффлайн Peter_I

  • Старожил
  • *
  • Сообщений: 3269
    • Просмотр профиля
Re: Кто запускает процесс?
« Ответ #20 : 12 Января 2025, 20:42:29 »
andytux, да, я всегда при вызове "dpkg -S" указывал имя файла с полным путём. Однако сейчас ввёл
dpkg -S 50unattended-upgradesи получил имя пакета. При этом в "man dpkg" не говорится, что надо вводить имя с полным путём, сказано, что надо вводить образец для поиска. Не знаю, почему я когда-то стал вводить полное имя.
Пётр.

Оффлайн ALiEN

  • Администратор
  • Старожил
  • *
  • Сообщений: 7820
  • We were here
    • Просмотр профиля
Re: Кто запускает процесс?
« Ответ #21 : 12 Января 2025, 20:44:55 »
CyberDemon, случайно vestacp не установлена?
🖥 AsRock B550M Pro4 :: AMD Ryzen 5 3600 :: 16 GB DDR4 :: AMD Radeon RX 6600 :: XFCE
💻 ACER 5750G :: Intel Core i5-2450M :: 6 GB DDR3 :: GeForce GT 630M :: XFCE

Оффлайн CyberDemon

  • Автор темы
  • Новичок
  • *
  • Сообщений: 6
    • Просмотр профиля
Re: Кто запускает процесс?
« Ответ #22 : 13 Января 2025, 06:36:30 »
CyberDemon, случайно vestacp не установлена?
Нет, Hestia

Оффлайн ALiEN

  • Администратор
  • Старожил
  • *
  • Сообщений: 7820
  • We were here
    • Просмотр профиля
Re: Кто запускает процесс?
« Ответ #23 : 13 Января 2025, 21:20:06 »
Ну судя по всему это она.
ТЫК
Цитировать
I saw there’s a script for deleting session files stored here
🖥 AsRock B550M Pro4 :: AMD Ryzen 5 3600 :: 16 GB DDR4 :: AMD Radeon RX 6600 :: XFCE
💻 ACER 5750G :: Intel Core i5-2450M :: 6 GB DDR3 :: GeForce GT 630M :: XFCE

Оффлайн CyberDemon

  • Автор темы
  • Новичок
  • *
  • Сообщений: 6
    • Просмотр профиля
Re: Кто запускает процесс?
« Ответ #24 : 13 Января 2025, 23:00:26 »
Ну судя по всему это она.
ТЫК
Цитировать
I saw there’s a script for deleting session files stored here
У другого юзера на VPS в tmp скапливается множество sess_* файлов, судя по всему, результат работы php скриптов, но они регулярно чистятся (я их даты создания посмотрел).
У этого юзера такого нет, тут другое.
Или я что-то не понял?

Оффлайн ALiEN

  • Администратор
  • Старожил
  • *
  • Сообщений: 7820
  • We were here
    • Просмотр профиля
Re: Кто запускает процесс?
« Ответ #25 : 13 Января 2025, 23:45:46 »
Не знаю, как работает hestia. Лично мне ssh достаточно.

Просто загуглил, что может создавать tmp в домашней папке.
🖥 AsRock B550M Pro4 :: AMD Ryzen 5 3600 :: 16 GB DDR4 :: AMD Radeon RX 6600 :: XFCE
💻 ACER 5750G :: Intel Core i5-2450M :: 6 GB DDR3 :: GeForce GT 630M :: XFCE

 

Страница сгенерирована за 0.016 секунд. Запросов: 21.