Защити созданное

Другие наши ресурсы

Закрыть

Библиотека
Моя библиотека

Чтобы добавить ресурс в библиотеку, войдите в аккаунт.

+ Добавить в библиотеку

Ресурсов: -

Последний: -

Моя библиотека

Поддержка
Круглосуточная поддержка | Правила обращения

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум | Бот самоподдержки Telegram

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32 | Skype Telegram

Свяжитесь с нами

Профиль

Профиль

Linux.BtcMine.35

Добавлен в вирусную базу Dr.Web:2017-11-15
Описание добавлено:2017-11-15

Техническая информация

Для обеспечения автоматического запуска и распространения:
Создает или модифицирует следующие файлы:
  • /etc/init.d/acpidtd
  • /etc/init.d/wipefs
  • /etc/rc.d/rc*.d/S01wipefs
  • /etc/crontab
  • /etc/rc.d/rc*.d/S01acpidtd
Создает или модифицирует символические ссылки (симлинки):
  • /etc/init.d/wipefs
  • /etc/rc0.d/S01wipefs
  • /etc/rc1.d/S01wipefs
  • /etc/rc2.d/S01wipefs
  • /etc/rc3.d/S01wipefs
  • /etc/rc4.d/S01wipefs
  • /etc/rc5.d/S01wipefs
  • /etc/rc6.d/S01wipefs
  • /etc/rc0.d/S01acpidtd
  • /etc/rc1.d/S01acpidtd
  • /etc/rc2.d/S01acpidtd
  • /etc/rc3.d/S01acpidtd
  • /etc/rc4.d/S01acpidtd
  • /etc/rc5.d/S01acpidtd
  • /etc/rc6.d/S01acpidtd
Вредоносные функции:
Запускает себя в качестве демона
Заменяет следующие системные файлы:
  • /bin/ss
  • /bin/netstat
Запускает процессы:
  • sh -c
  • sh -c /tmp/tmpnam_JMLPLa upgrade >/dev/null 2>&1; rm /tmp/tmpnam_JMLPLa >/dev/null 2>&1
  • cp -f <SAMPLE_FULL_PATH> /bin/wipefs
  • /tmp/tmpnam_JMLPLa upgrade
  • /bin/sh ##which ss 1>/dev/null 2>&1
  • which ss
  • /bin/sh ##which ss
  • ln -fs /bin/wipefs /etc/init.d/wipefs
  • ln -fs /etc/init.d/wipefs /etc/rc0.d/S01wipefs
  • /bin/sh ##which netstat 1>/dev/null 2>&1
  • ln -fs /etc/init.d/wipefs /etc/rc1.d/S01wipefs
  • which netstat
  • ln -fs /etc/init.d/wipefs /etc/rc2.d/S01wipefs
  • ln -fs /etc/init.d/wipefs /etc/rc3.d/S01wipefs
  • ln -fs /etc/init.d/wipefs /etc/rc4.d/S01wipefs
  • ln -fs /etc/init.d/wipefs /etc/rc5.d/S01wipefs
  • /bin/sh ##chattr -i /bin/ddus-uidgen /etc/init.d/acpidtd /etc/rc.d/rc*.d/S01acpidtd /bin/ss /bin/scss /bin/netstat /bin/scnetstat 1>/dev/null 2>&1
  • ln -fs /etc/init.d/wipefs /etc/rc6.d/S01wipefs
  • chattr -i /bin/ddus-uidgen /etc/init.d/acpidtd /etc/rc.d/rc*.d/S01acpidtd /bin/ss /bin/scss /bin/netstat /bin/scnetstat
  • ln -fs /etc/init.d/wipefs /etc/rc.d/rc0.d/S01wipefs
  • ln -fs /etc/init.d/wipefs /etc/rc.d/rc1.d/S01wipefs
  • /bin/sh ##cp -f /tmp/tmpnam_JMLPLa /bin/ddus-uidge
  • ln -fs /etc/init.d/wipefs /etc/rc.d/rc2.d/S01wipefs
  • cp -f /tmp/tmpnam_JMLPLa /bin/ddus-uidgen
  • ln -fs /etc/init.d/wipefs /etc/rc.d/rc3.d/S01wipefs
  • ln -fs /etc/init.d/wipefs /etc/rc.d/rc4.d/S01wipefs
  • cp -f /bin/ddus-uidgen /etc/init.d/acpidtd
  • ln -fs /etc/init.d/wipefs /etc/rc.d/rc5.d/S01wipefs
  • /bin/sh ##chmod +x /bin/scss 1>/dev/null 2>&1;
  • chmod +x /bin/scss
  • ln -fs /etc/init.d/acpidtd /etc/rc0.d/S01acpidtd
  • ln -fs /etc/init.d/wipefs /etc/rc.d/rc6.d/S01wipefs
  • ##cp -f /tmp/tmpnam_JMLPLa /bin/ss 1>/dev/null 2>&1;touch -r /bin/sh /bin/ss /bin/scss 1>/dev/null 2>&1;
  • ln -fs /etc/init.d/acpidtd /etc/rc1.d/S01acpidtd
  • touch -r /bin/sh /bin/wipefs /etc/init.d/wipefs /etc/rc.d/rc*.d/S01wipefs
  • ln -fs /etc/init.d/acpidtd /etc/rc2.d/S01acpidtd
  • cp -f /tmp/tmpnam_JMLPLa /bin/ss
  • ln -fs /etc/init.d/acpidtd /etc/rc3.d/S01acpidtd
  • sh -c cat /etc/crontab
  • ln -fs /etc/init.d/acpidtd /etc/rc4.d/S01acpidtd
  • cat /etc/crontab
  • ln -fs /etc/init.d/acpidtd /etc/rc5.d/S01acpidtd
  • sh -c echo '0 */6 * * * root /bin/wipefs' >> /etc/crontab
  • touch -r /bin/sh /bin/ss /bin/scss
  • ln -fs /etc/init.d/acpidtd /etc/rc6.d/S01acpidtd
  • sh -c sysctl -w vm.nr_hugepages=128 >/dev/null 2>&1
  • ln -fs /etc/init.d/acpidtd /etc/rc.d/rc0.d/S01acpidtd
  • sysctl -w vm.nr_hugepages=128
  • ln -fs /etc/init.d/acpidtd /etc/rc.d/rc1.d/S01acpidtd
  • sh -c sysctl -p >/dev/null 2>&1
  • ln -fs /etc/init.d/acpidtd /etc/rc.d/rc2.d/S01acpidtd
  • sysctl -p
  • ln -fs /etc/init.d/acpidtd /etc/rc.d/rc3.d/S01acpidtd
  • ln -fs /etc/init.d/acpidtd /etc/rc.d/rc4.d/S01acpidtd
  • ln -fs /etc/init.d/acpidtd /etc/rc.d/rc5.d/S01acpidtd
  • ln -fs /etc/init.d/acpidtd /etc/rc.d/rc6.d/S01acpidtd
  • /bin/sh ##chattr +i /bin/ddus-uidgen /etc/init.d/acpidtd /etc/rc.d/rc*.d/S01acpidtd /bin/ss /bin/scss /bin/netstat /bin/scnetstat 1>/dev/null 2>&1
  • touch -r /bin/sh /bin/ddus-uidgen /etc/init.d/acpidtd /etc/rc.d/rc*.d/S01acpidtd
  • chattr +i /bin/ddus-uidgen /etc/init.d/acpidtd /etc/rc.d/rc*.d/S01acpidtd /bin/ss /bin/scss /bin/netstat /bin/scnetstat
  • /bin/sh ##chmod +x /bin/scnetstat 1>/dev/null 2>&1;
  • sh -c (touch /tmp/tmplog; chmod 666 /tmp/tmplog) >/dev/null 2>&1
  • chmod +x /bin/scnetstat
  • touch /tmp/tmplog
  • ##cp -f /tmp/tmpnam_JMLPLa /bin/netstat 1>/dev/null 2>&1;touch -r /bin/sh /bin/netstat /bin/scnetstat 1>/dev/null 2>&1;
  • chmod 666 /tmp/tmplog
  • cp -f /tmp/tmpnam_JMLPLa /bin/netstat
  • touch -r /bin/sh /bin/netstat /bin/scnetstat
  • rm /tmp/tmpnam_JMLPLa
Выполняет операции с файловой системой:
Модифицирует права доступа к файлам:
  • /tmp/tmpnam_JMLPLa
  • /bin/scss
  • /bin/scnetstat
  • /tmp/tmplog
Создает или модифицирует файлы:
  • /etc/resolv.conf
  • /tmp/tmpnam_JMLPLa
  • /bin/wipefs
  • /bin/ddus-uidgen
  • /bin/scss
  • /proc/sys/vm/nr_hugepages
  • /bin/scnetstat
  • /tmp/tmplog
Удаляет файлы:
  • /tmp/tmpnam_JMLPLa
Сетевая активность:
Устанавливает соединение:
  • 16#.##.30.212:8525
  • 21#.##9.13.124:443
  • 11#.##.33.59:1488
  • 58.##.32.135:4545
DNS ASK:
  • xm#.##ypto-pool.fr
Посылает данные следующим серверам:
  • 21#.##9.13.124:443
Получает данные от следующих серверов:
  • 21#.##9.13.124:443
Прочее:
Собирает информацию о CPU

Рекомендации по лечению


Linux

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Демо бесплатно

На 1 месяц (без регистрации) или 3 месяца (с регистрацией и скидкой на продление)

Скачать Dr.Web

По серийному номеру

Российский разработчик антивирусов Dr.Web

Опыт разработки с 1992 года

Dr.Web пользуются в 200+ странах мира

Dr.Web в Реестре Отечественного ПО

Поставка антивируса как услуги с 2007 года

Круглосуточная поддержка на русском языке

© «Доктор Веб»
2003 — 2019

«Доктор Веб» — российский производитель антивирусных средств защиты информации под маркой Dr.Web. Продукты Dr.Web разрабатываются с 1992 года.

125040, Россия, Москва, 3-я улица Ямского поля, вл.2, корп.12А