Как я могу удалить LINUX/EBURY из Ubuntu 16.04?

Меня предупредили, что в моей Ubuntu 16.04 есть вирус, который я установил несколько недель назад. Я проверил систему с chkrootkit чтобы увидеть, нашел ли он что-нибудь и действительно нашел "LINUX/EBURY".

Я искал в Google информацию о том, как я могу устранить этот вирус, но ничего не нашел. Кто-нибудь знает, как я могу удалить его из моей системы?

3 ответа

Руткит LINUX/EBURY легко обнаружить.

Что это делает, это создать символическую ссылку для libkeyutils.so и добавить вредоносное ПО в свою версию libkeyutils.so,

Я нашел свой в /lib/x86_64-linux-gnu/ и это выглядит так:

lrwxrwxrwx 1 root root    18 mrt  5  2015 /lib/x86_64-linux-gnu/libkeyutils.so.1 -> libkeyutils.so.1.5
-rw-r--r-- 1 root root 14256 okt 16  2014 /lib/x86_64-linux-gnu/libkeyutils.so.1.5

Это выглядит хорошо, но если у вас более 2 строк, у вас проблемы. Проблемный файл будет что-то вроде libkeyutils.so.1.5.0 и имеют размер примерно 32к.

Следующие файлы затронуты этим руткитом:

audit_log_user_message
audit_log_acct_message
hosts_access
connect
__syslog_chk
write
syslog
popen
hosts_access
crypt
pam_start

И закончить это. Вот хэши SHA-1 инфекции:

09c8af3be4327c83d4a7124a678bbc81e12a1de4 – Linux/Ebury – Version 1.3.2
2e571993e30742ee04500fbe4a40ee1b14fa64d7 – Linux/Ebury – Version 1.3.4
39ec9e03edb25f1c316822605fe4df7a7b1ad94a – Linux/Ebury – Version 1.3.2
3c5ec2ab2c34ab57cba69bb2dee70c980f26b1bf – Linux/Ebury – Version 1.3.2
471ee431030332dd636b8af24a428556ee72df37 – Linux/Ebury – Version 1.2.1
5d3ec6c11c6b5e241df1cc19aa16d50652d6fac0 – Linux/Ebury – Version 1.3.3
74aa801c89d07fa5a9692f8b41cb8dd07e77e407 – Linux/Ebury – Version 1.3.2
7adb38bf14e6bf0d5b24fa3f3c9abed78c061ad1 – Linux/Ebury – Version 1.3.2
9bb6a2157c6a3df16c8d2ad107f957153cba4236 – Linux/Ebury – Version 1.3.2
9e2af0910676ec2d92a1cad1ab89029bc036f599 – Linux/Ebury – Version 1.3.3
adfcd3e591330b8d84ab2ab1f7814d36e7b7e89f – Linux/Ebury – Version 1.3.2
bf1466936e3bd882b47210c12bf06cb63f7624c0 – Linux/Ebury – Version 1.3.2
d552cbadee27423772a37c59cb830703b757f35e – Linux/Ebury – Version 1.3.3
e14da493d70ea4dd43e772117a61f9dbcff2c41c – Linux/Ebury – Version 1.3.2
f1ada064941f77929c49c8d773cbad9c15eba322 – Linux/Ebury – Version 1.3.2

На основании этой ссылки от welivesecurity.com.

Если вы заражены, лучше всего отформатировать, переустановить и восстановить резервную копию, которая не содержит инфекцию. Также с ssh Удалите ваши учетные данные SSH и создайте несколько новых ключей.


Вы можете проверить, заражен ли ssh

ssh -G 2>&1 | grep -e illegal -e unknown > /dev/null && echo "System clean" || echo "System infected"

Это, вероятно, ложный положительный результат. Chkrootkit использует устаревшую проверку для этой вредоносной программы, которая с тех пор развивалась. Это, вероятно, ничего, но вместо этого уточните у rkhunter, если хотите. Если вы по-прежнему обеспокоены, переустановите свою систему из резервных копий, поскольку она, вероятно, получит разрешения корневого уровня.

https://www.google.co.uk/search?q=linux+ebury&ie=UTF-8&oe=UTF-8&hl=en-gb&client=safari

https://www.cert-bund.de/ebury-faq

Я считаю, что эта система важнее всего, через что мы прошли.

Возможно, на ваших дисках и дисках установлена ​​система с заменой BIOS, что делает вас почти не в состоянии установить 100%, чтобы поверить в действительные системы.

Фактическая вещь, чтобы видеть, затронуты ли вы, состоит в том, чтобы отформатировать диск, который не может быть обнаружен системой как внутренний. Делаем диски 16ТБ.

mkfs.ext4 /dev/sdh 17000000000  

Возможно только с e2fsprogs, доступными в Ubuntu 16.04.

Затем смонтируйте диск и проверьте две разные команды. Из них следует заморозить систему, если она превышает 250 ГБ "1 ТБ при обнулении", если ваш основной диск равен 250 ГБ.

 Sudo mkdir /mnt/data
Mount /dev/sdh /mnt/data

Sudo dd if=/dev/zero of=/mnt/data bs=128M status=progress

Sudo dd if=/dev/urandom of=/mnt/data bs=128M status=progress

Каким-то образом Ebury использует сжатие на вашем компьютере. Он также генерирует случайные ошибки, характерные практически для всех задач компьютера без выключения системы. Использование замедления или расширенного разряда батареи или замедленной системы.

Другие вопросы по тегам