запуске минта случайно появилась надпись - введите пароль для выполнения действия от рута
"случайно", ага
троян-криптомайнер
ты его сам ставил?
Нет) Я на днях писал, через CVE-2020-14882 weblogic'а поймал
Так надо искать возле этого ЦВЕ как лечить
Я несколько часов пытаюсь патч найти, безуспешно. И главное работает только тогда, когда локально веблоджик запускаю и всегда рандомно
У него же наверняка внутри вызов бинаря какого-то. В чем проблема прочитать что делает сервис и удалить связанные с ним файлы?
самое надёжное средство избавиться от троянов, при условии если у тебя не используется никакой механизм Integrity Check (проверки целостности) — это переустановить с нуля, сохранив бекап старой системы и выборочно потом из него повыдёргивать явно-не-исполняемые нужные файлы. Это касательно самого надёжного. А так — 1) посмотреть что он не заныкался в автостарты через ервисы, через rc.local, через крон, поприбивать его и все компаньонские фальшивые сервисы, и так далее в том ключе
Куда смотреть? В процессах нет ничего. Хотя бы наводку какую-то. Где этот сервис найти
Ты же сам сказал название файла или я не так понял?
У меня появилось окно, когда процесс веблоджика убил. Разрешить доступ приложению "c3pool_miner.service"
Так сделай find / -name "c3pool_miner.service"
Попробую сейчас
ну грузись с livecd, грепай по дереву и убирай нафиг
грепать по дереву чего?
Я не понимаю. Если есть доступ к руту, то ведь спокойно же можно на уровне ядра все эти integrity check'и обманывать. По моим ощущениям, невозможно никак изнутри системы как-либо удостовериться, что она не поломана.
в случае, к примеру, селинукса, то что ты рут ещё ничего не значит, если ты не авторизовался через селинукс в админский контекст
грепать по тому имени - ну совсем надеяться на глупость авторов. я бы не стал расчитывать на это.
Обсуждают сегодня