Как я могу удалить LINUX/EBURY из Ubuntu 16.04?
Меня предупредили, что в моей Ubuntu 16.04 есть вирус, который я установил несколько недель назад. Я проверил систему с chkrootkit
чтобы увидеть, нашел ли он что-нибудь и действительно нашел "LINUX/EBURY".
Я искал в Google информацию о том, как я могу устранить этот вирус, но ничего не нашел. Кто-нибудь знает, как я могу удалить его из моей системы?
3 ответа
Руткит LINUX/EBURY легко обнаружить.
Что это делает, это создать символическую ссылку для libkeyutils.so
и добавить вредоносное ПО в свою версию libkeyutils.so
,
Я нашел свой в /lib/x86_64-linux-gnu/
и это выглядит так:
lrwxrwxrwx 1 root root 18 mrt 5 2015 /lib/x86_64-linux-gnu/libkeyutils.so.1 -> libkeyutils.so.1.5
-rw-r--r-- 1 root root 14256 okt 16 2014 /lib/x86_64-linux-gnu/libkeyutils.so.1.5
Это выглядит хорошо, но если у вас более 2 строк, у вас проблемы. Проблемный файл будет что-то вроде libkeyutils.so.1.5.0
и имеют размер примерно 32к.
Следующие файлы затронуты этим руткитом:
audit_log_user_message
audit_log_acct_message
hosts_access
connect
__syslog_chk
write
syslog
popen
hosts_access
crypt
pam_start
И закончить это. Вот хэши SHA-1 инфекции:
09c8af3be4327c83d4a7124a678bbc81e12a1de4 – Linux/Ebury – Version 1.3.2
2e571993e30742ee04500fbe4a40ee1b14fa64d7 – Linux/Ebury – Version 1.3.4
39ec9e03edb25f1c316822605fe4df7a7b1ad94a – Linux/Ebury – Version 1.3.2
3c5ec2ab2c34ab57cba69bb2dee70c980f26b1bf – Linux/Ebury – Version 1.3.2
471ee431030332dd636b8af24a428556ee72df37 – Linux/Ebury – Version 1.2.1
5d3ec6c11c6b5e241df1cc19aa16d50652d6fac0 – Linux/Ebury – Version 1.3.3
74aa801c89d07fa5a9692f8b41cb8dd07e77e407 – Linux/Ebury – Version 1.3.2
7adb38bf14e6bf0d5b24fa3f3c9abed78c061ad1 – Linux/Ebury – Version 1.3.2
9bb6a2157c6a3df16c8d2ad107f957153cba4236 – Linux/Ebury – Version 1.3.2
9e2af0910676ec2d92a1cad1ab89029bc036f599 – Linux/Ebury – Version 1.3.3
adfcd3e591330b8d84ab2ab1f7814d36e7b7e89f – Linux/Ebury – Version 1.3.2
bf1466936e3bd882b47210c12bf06cb63f7624c0 – Linux/Ebury – Version 1.3.2
d552cbadee27423772a37c59cb830703b757f35e – Linux/Ebury – Version 1.3.3
e14da493d70ea4dd43e772117a61f9dbcff2c41c – Linux/Ebury – Version 1.3.2
f1ada064941f77929c49c8d773cbad9c15eba322 – Linux/Ebury – Version 1.3.2
На основании этой ссылки от welivesecurity.com.
Если вы заражены, лучше всего отформатировать, переустановить и восстановить резервную копию, которая не содержит инфекцию. Также с ssh
Удалите ваши учетные данные SSH и создайте несколько новых ключей.
Вы можете проверить, заражен ли ssh
ssh -G 2>&1 | grep -e illegal -e unknown > /dev/null && echo "System clean" || echo "System infected"
Это, вероятно, ложный положительный результат. Chkrootkit использует устаревшую проверку для этой вредоносной программы, которая с тех пор развивалась. Это, вероятно, ничего, но вместо этого уточните у rkhunter, если хотите. Если вы по-прежнему обеспокоены, переустановите свою систему из резервных копий, поскольку она, вероятно, получит разрешения корневого уровня.
https://www.google.co.uk/search?q=linux+ebury&ie=UTF-8&oe=UTF-8&hl=en-gb&client=safari
Я считаю, что эта система важнее всего, через что мы прошли.
Возможно, на ваших дисках и дисках установлена система с заменой BIOS, что делает вас почти не в состоянии установить 100%, чтобы поверить в действительные системы.
Фактическая вещь, чтобы видеть, затронуты ли вы, состоит в том, чтобы отформатировать диск, который не может быть обнаружен системой как внутренний. Делаем диски 16ТБ.
mkfs.ext4 /dev/sdh 17000000000
Возможно только с e2fsprogs, доступными в Ubuntu 16.04.
Затем смонтируйте диск и проверьте две разные команды. Из них следует заморозить систему, если она превышает 250 ГБ "1 ТБ при обнулении", если ваш основной диск равен 250 ГБ.
Sudo mkdir /mnt/data
Mount /dev/sdh /mnt/data
Sudo dd if=/dev/zero of=/mnt/data bs=128M status=progress
Sudo dd if=/dev/urandom of=/mnt/data bs=128M status=progress
Каким-то образом Ebury использует сжатие на вашем компьютере. Он также генерирует случайные ошибки, характерные практически для всех задач компьютера без выключения системы. Использование замедления или расширенного разряда батареи или замедленной системы.