hoffe ihr könnt mir helfen. Wäre wichtig und dringend.
Webserver - Debian 11.8
Konnte gestern Abend eine höhere CPU Auslastung feststellen.
Das ganze ging von einem User-Account aus. Offenbar lagen dort kompromittierte PHP Dateien.
CHMOD 000 die Lese/Schreibzugriffe entzogen.
ClamAV nochmal drüber laufen lassen.
Code: Alles auswählen
------------ INFECTIONS ------------
/tmp/.tmp/xmrig-6.20.0-linux-static-x64.tar.gz: Unix.Trojan.Generic-9919438-0 FOUND
/tmp/.tmp/xmrig-6.20.0/xmrig: Unix.Trojan.Generic-9919438-0 FOUND
Nach meiner Recherche ist XMRIG eine Krypto-Mining Geschichte - also will ein Hacker wohl den Server als Mining missbrauchen.
Habe in den /tmp/ im Useraccount und im allgemeinen /tmp/ am Server eine exploit1 Datei gefunden wo die gepackte xmrig und entpackte Dateien waren.
Alles mal entfernt, was nicht ClamAV schon in Quarantäne geworfen hat.
Den User auch mal komplett gesperrt übers Webpanel.
Hatte den Prozess etliche male beendet - es startete der Prozess aber immer wieder nach einer Zeit.
Es war unter /var/spool/ ein Cronjob für den User angelegt und dort war das hinterlegt, dass sich das Script immer wieder runterlädt.
War dann stets unter /tmp/.tmp entpackt u. startet den Prozess.
Habe den Cron gelöscht und gestern war dann nichts mehr.
Heute musste ich feststellen, dass der XMRIG Prozess wieder am laufen war (ausgehend von diesem User als Besitzer)
Finde aber nichts mehr.. auch kein Cronjob ob unter /var/spool/ oder /etc/cron.d usw.
Code: Alles auswählen
./xmrig -o drsql.ooguy.com:443 --user shell --cpu-max-threads-hint 20
Der User hat kein Shell Zugriff - aktuell überhaupt kein Zugriff mehr. Gibt auch sonst kein Fremdzugriff.
Irgendwo im System muss sich das noch rein geschrieben haben !?
Verstehe also nicht, wie der Prozess von dem User ausgehen kann.
Wo und wie kann ich das finden noch finden ?
rkhunter findet nichts außer 2 Warnungen, sagt aber am Ende 1 mögliche Rootkit - die für mich eher nach false-positiv aussehen.
Oder hat sich das in den RAM geschrieben ?
Code: Alles auswählen
Checking for suspicious (large) shared memory segments [ Warnung ]
Überprüfung ob Zugang des Root-Kontos mittels SSH erlaubt ist [ Warnung ]
Brauche dringend Unterstützung.