from: https://vms.drweb.com/virus/?i=15455134&lng=en

Linux.Siggen.180
Added to Dr.Web virus database: 2017-07-05
Virus description was added: 2017-07-05

Technical Information

To ensure autorun and distribution:

Creates or modifies the following files:

  • /etc/init.d/acpidtd
  • /etc/rc.d/rc*.d/S01acpidtd

Creates or modifies the following symlinks:

  • /etc/rc0.d/S01acpidtd
  • /etc/rc1.d/S01acpidtd
  • /etc/rc2.d/S01acpidtd
  • /etc/rc3.d/S01acpidtd
  • /etc/rc4.d/S01acpidtd
  • /etc/rc5.d/S01acpidtd
  • /etc/rc6.d/S01acpidtd

Malicious functions:

Launches itself as a daemon
Replaces the following system files:

  • /bin/ss
  • /bin/netstat

Launches processes:

  • sh -c /tmp/tmpnam_PGNdDO upgrade;sleep 1;rm -f /tmp/tmpnam_PGNdDO
  • /tmp/tmpnam_PGNdDO upgrade
  • /bin/sh ##which ss 1>/dev/null 2>&1
  • which ss
  • /bin/sh ##which ss
  • /bin/sh ##which netstat 1>/dev/null 2>&1
  • which netstat
  • /bin/sh ##chattr -i /bin/ddus-uidgen /etc/init.d/acpidtd /etc/rc.d/rc*.d/S01acpidtd /bin/ss /bin/scss /bin/netstat /bin/scnetstat 1>/dev/null 2>&1
  • chattr -i /bin/ddus-uidgen /etc/init.d/acpidtd /etc/rc.d/rc*.d/S01acpidtd /bin/ss /bin/scss /bin/netstat /bin/scnetstat
  • /bin/sh ##cp -f /tmp/tmpnam_PGNdDO /bin/ddus-uidge
  • cp -f /tmp/tmpnam_PGNdDO /bin/ddus-uidgen
  • cp -f /bin/ddus-uidgen /etc/init.d/acpidtd
  • /bin/sh ##chmod +x /bin/scss 1>/dev/null 2>&1;
  • chmod +x /bin/scss
  • ##cp -f /tmp/tmpnam_PGNdDO /bin/ss 1>/dev/null 2>&1;touch -r /bin/sh /bin/ss /bin/scss 1>/dev/null 2>&1;
  • ln -fs /etc/init.d/acpidtd /etc/rc0.d/S01acpidtd
  • cp -f /tmp/tmpnam_PGNdDO /bin/ss
  • ln -fs /etc/init.d/acpidtd /etc/rc1.d/S01acpidtd
  • ln -fs /etc/init.d/acpidtd /etc/rc2.d/S01acpidtd
  • ln -fs /etc/init.d/acpidtd /etc/rc3.d/S01acpidtd
  • touch -r /bin/sh /bin/ss /bin/scss
  • ln -fs /etc/init.d/acpidtd /etc/rc4.d/S01acpidtd
  • ln -fs /etc/init.d/acpidtd /etc/rc5.d/S01acpidtd
  • ln -fs /etc/init.d/acpidtd /etc/rc6.d/S01acpidtd
  • ln -fs /etc/init.d/acpidtd /etc/rc.d/rc0.d/S01acpidtd
  • ln -fs /etc/init.d/acpidtd /etc/rc.d/rc1.d/S01acpidtd
  • ln -fs /etc/init.d/acpidtd /etc/rc.d/rc2.d/S01acpidtd
  • ln -fs /etc/init.d/acpidtd /etc/rc.d/rc3.d/S01acpidtd
  • ln -fs /etc/init.d/acpidtd /etc/rc.d/rc4.d/S01acpidtd
  • ln -fs /etc/init.d/acpidtd /etc/rc.d/rc5.d/S01acpidtd
  • /bin/sh ##chattr +i /bin/ddus-uidgen /etc/init.d/acpidtd /etc/rc.d/rc*.d/S01acpidtd /bin/ss /bin/scss /bin/netstat /bin/scnetstat 1>/dev/null 2>&1
  • ln -fs /etc/init.d/acpidtd /etc/rc.d/rc6.d/S01acpidtd
  • chattr +i /bin/ddus-uidgen /etc/init.d/acpidtd /etc/rc.d/rc*.d/S01acpidtd /bin/ss /bin/scss /bin/netstat /bin/scnetstat
  • touch -r /bin/sh /bin/ddus-uidgen /etc/init.d/acpidtd /etc/rc.d/rc*.d/S01acpidtd
  • /bin/sh ##chmod +x /bin/scnetstat 1>/dev/null 2>&1;
  • chmod +x /bin/scnetstat
  • ##cp -f /tmp/tmpnam_PGNdDO /bin/netstat 1>/dev/null 2>&1;touch -r /bin/sh /bin/netstat /bin/scnetstat 1>/dev/null 2>&1;
  • cp -f /tmp/tmpnam_PGNdDO /bin/netstat
  • touch -r /bin/sh /bin/netstat /bin/scnetstat
  • sleep 1
  • rm -f /tmp/tmpnam_PGNdDO

Performs operations with the file system:

Modifies file access rights:

  • /tmp/tmpnam_PGNdDO
  • /bin/scss
  • /bin/scnetstat

Creates or modifies files:

  • /tmp/tmpnam_PGNdDO
  • /bin/ddus-uidgen
  • /bin/scss
  • /bin/scnetstat

Deletes files:

  • /tmp/tmpnam_PGNdDO

Network activity:

Establishes connection:

  • 16#.##.30.212:3646
  • 11#.##.33.59:2382
  • 58.##.32.135:8534
  • 22#.##.116.233:8414
  • 22#.###.214.158:9803

DNS ASK:

  • 12#.211
  • 22#.204
  • wi###o1n3.pw

from: https://yq.aliyun.com/ask/57692

wipefs是linux自带的程序,用来擦除文件系统数据,也就是下面那个人回答的。正常的wipefs,路径在/usr/bin/wipefs,如果你没有做设置,不会自启动,也不会大量占用cpu。你可以看一下是否是 /bin/wipefs 进程,如果是,应该是你的机器被黑了,这是别人在你机器上放了挖矿程序。

此程序会:
1.进行挖矿计算,大量占用cpu。
2.复制自己到/bin/wipefs,创建服务/etc/init.d/wipefs,在 /etc/rc.d 和 /etc/rc.d/rc.d 中创建链接以实现开机启动。
3.释放子程序到 /bin/ddus-uidgen,创建服务/etc/init.d/acpidtd,并在 /etc/rc.d 和 /etc/rc.d/rc.d 中创建链接以实现开机启动。
4.修改/etc/resolv.conf, 可能是为其连接矿机服务的域名做服务。
5.修改/etc/crontab, 为自己创建定时任务,每天12点与0点开始执行。(所以你会发现第二天又启动了)

你需要做的:
1.删除 /etc/crontab 中的定时任务。
2.删除以下文件:

/bin/wipefs
/etc/init.d/wipefs
/bin/ddus-uidgen
/etc/init.d/acpidtd
/etc/rc0.d/S01wipefs
/etc/rc1.d/S01wipefs
/etc/rc2.d/S01wipefs
/etc/rc3.d/S01wipefs
/etc/rc4.d/S01wipefs
/etc/rc5.d/S01wipefs
/etc/rc6.d/S01wipefs
/etc/rc.d/rc0.d/S01wipefs
/etc/rc.d/rc1.d/S01wipefs
/etc/rc.d/rc2.d/S01wipefs
/etc/rc.d/rc3.d/S01wipefs
/etc/rc.d/rc4.d/S01wipefs
/etc/rc.d/rc5.d/S01wipefs
/etc/rc.d/rc6.d/S01wipefs
/etc/rc0.d/acpidtd
/etc/rc1.d/acpidtd
/etc/rc2.d/acpidtd
/etc/rc3.d/acpidtd
/etc/rc4.d/acpidtd
/etc/rc5.d/acpidtd
/etc/rc6.d/acpidtd
/etc/rc.d/rc0.d/acpidtd
/etc/rc.d/rc1.d/acpidtd
/etc/rc.d/rc2.d/acpidtd
/etc/rc.d/rc3.d/acpidtd
/etc/rc.d/rc4.d/acpidtd
/etc/rc.d/rc5.d/acpidtd
/etc/rc.d/rc6.d/acpidtd

检查机器漏洞,ssh权限,防火墙等,避免机器再次被攻击。

Linux.Siggen.180的更多相关文章

  1. OracleOCP认证 之 Linux基础

    Linux 基础 一.SHELL 1: Shell 简介 shell 是用户和Linux 操作系统之间的接口.Linux 中有多种shell, 其中缺省使用的是bash. Linux 系统的shell ...

  2. Linux 驱动开发

    linux驱动开发总结(一) 基础性总结 1, linux驱动一般分为3大类: * 字符设备 * 块设备 * 网络设备 2, 开发环境构建: * 交叉工具链构建 * NFS和tftp服务器安装 3, ...

  3. 开源企业IM-免费企业即时通讯-ENTBOOST V2014.180 Linux版本号正式公布

    ENTBOOST,VERSION 2014.180 Linux版本号公布,主要添加企业IM应用集成功能,完好安卓SDK功能及部分BUG修正: 7/1(明天)公布Windows版本号,敬请关注! ENT ...

  4. Linux基础介绍【第四篇】

    Linux文件和目录的属性及权限 命令: [root@oldboy ~]# ls -lhi total 40K 24973 -rw-------. 1 root root 1.1K Dec 10 16 ...

  5. Linux基础介绍【第三篇】

    更改SSH服务端远程登录的配置 windows服务端的默认远程管理端口是3389,管理员用户是administrator,普通用户是guest.Linux的管理用户是root,普通用户默认有很多个,远 ...

  6. Linux网络属性配置

    目录 IP地址分类 如何将Linux主机接入到网络中 网络接口的命名方式 ifcfg系列命令 如何配置主机名 如何配置DNS服务器指向 iproute2系列命令 Linux管理网络服务 永久生效配置路 ...

  7. Linux设备文件简介(转载)

    Linux 中的设备有2种类型:字符设备(无缓冲且只能顺序存取).块设备(有缓冲且可以随机存取).每个字符设备和块设备都必须有主.次设备号,主设备号相同的设 备是同类设备(使用同一个驱动程序).这些设 ...

  8. CentOS(5.8/6.7)linux生产环境若干优化实战

    CentOS系统安装之后并不能立即投入生产环境使用,往往需要先经过我们运维人员的优化才行.在此讲解几点关于Linux系统安装后的基础优化操作.注意:本次优化都是基于CentOS(5.8/6.7). 下 ...

  9. Linux程序包管理之yum及源代码安装

    第十六章.Linux程序包管理之yum及源代码安装 目录 yum介绍 yum配置文件 yum的repo配置文件中可用的变量 yum命令的使用 使用光盘作为本地yum仓库 如何创建yum仓库 编译安装的 ...

随机推荐

  1. IIS服务中五种身份验证的灵活运用

    微软IIS服务是一项经典的Web服务,可以为广大用户提供信息发布和资源共享功能.身份认证是保证IIS服务安全的基础机制,IIS支持以下5种 Web 身份认证方法: 一.匿名身份认证 如果启用了匿名访问 ...

  2. cxGrid 隔行换色

    新建一个cxStyleRepository,分别建立几种Styles,如cxgrid_odd,cxgrid_even,cxgrid_selection等,并设置好它们的背景色.字体属性等. 在cxGr ...

  3. 同时调整lv分区的大小(减少一个,增加另一个)

    author:headsen chen date: 2018-04-20  16:48:06 1.查看分区:/home 为67G,太大了,/ 是50g,太小了. [root@localhost ~]# ...

  4. iOS论App推送方案

    1.APNS介绍(原生推送实现原理) 在iOS平台上,大部分应用是不允许在后台运行并连接网络的.在应用没有被运行的时候,只能通过 Apple Push Notification Service (AP ...

  5. 页面的日志服务 web页面渲染 服务 ; 服务耦合带来的问题

    情景: 虽然对web服务做了3节点的负载均衡,但是由于埋点数据的落盘的代码也在相同服务器上,导致当flume处理日志的吞吐量达到瓶颈时,3节点的请求积压,挤占服务器资源,导致接口数据处理迟缓,页面加载 ...

  6. 三种系统监控工具对比:top vs Htop vs Glances

    首先启用 EPEL Repository: yum -y install epel-release 启用 EPEL Repository 後, 可以用 yum 直接安裝 Htop: yum -y in ...

  7. 【总结】两种 NIO 实现:Selector 与 Epoll

    时间2012-11-17 08:38:42 开源中国新闻原文  http://my.oschina.net/ielts0909/blog/89849 我想用这个话题小结下最近这一阶段的各种测试和开发. ...

  8. win7下docker配置加速器

    1.docker-machine ssh default(有时可省略) 2.sudo sed -i "s|EXTRA_ARGS='|EXTRA_ARGS='--registry-mirror ...

  9. web项目的getContextPath()

    伯乐一看小编的这个博文的标题是不是觉得有些小,以点到面,知道了web中getContextPath()这种获取路径的方式,显然其他的方式的是可以以此类推的.常说,工作学习找共同点嘛. 上一段我们也提高 ...

  10. Selenium WebDriver 工作原理

    WebDriver与之前Selenium的js注入实现不同:Selenium通过JS来定位元素处理元素(基本上所有元素都可以定位到)WebDriver通过WebDriver API定位处理元素:通过浏 ...