Удаление Trojan.DDoS_XOR выполняется из консоли ssh. Введите: find /etc -name gcc.sh Если файл gcc.sh найден (часто он находится в /etc/cron.hourly/gcc.sh) - это означает, что искомый троянец есть на сервере. Убедитесь, что у вас есть резервная копия всех важных данных с сервера и приступайте к "лечению". а) защитим найденный файл от выполнения и модификаций командами (это должно предохранить сервер от повторных заражений той же версией трояна): chmod 0 /etc/cron.hourly/gcc.sh chattr +ia /etc/cron.hourly/gcc.sh chattr +i /etc/crontab б) найдем процессы вируса: lsof -n | grep /tmp/update Если команда выведет наличие нескольких процессов (после которых идет их числовой идентификатор - pid, например, 54522), запомните его. Заморозим найденный процесс: kill -STOP 54522 Удалим файлы (предварительно вы можете скопировать их в другое место и исследовать): rm -f /tmp/update rm -f /etc/init.d/update rm -f /lib/libudev.so Уничтожим вирусный процесс: kill -9 54522 Повторный поиск lsof -n | grep /tmp/update теперь не должен выдавать новые процессы троянца XOR DDoS. в) проверим наличие другой модификации вируса (здесь покажутся 20 файлов, модифицированных последними): ls -lt /usr/bin | head -20 -rwxr-xr-x 1 root root 625620 апр 8 04:01 xghjthghdd -rwxr-xr-x 1 root admin 625622 апр 6 21:25 tyhgggiukl ... Запомним размер этих файлов (т.к. их имена меняются) и заморозим их процессы: kill -STOP `lsof -n | egrep "625620|625622" | grep -v deleted| awk '{print $2}' | uniq` Просмотрим их идентификаторы (pid): lsof -n | egrep "625620|625622" Удаляем: rm -f /usr/bin/xghjthghdd rm -f /usr/bin/tyhgggiukl rm -f /lib/libudev.so Уничтожим процессы: kill -9 `lsof -n | egrep "625622|625633" | awk '{print $2}' | uniq` Проверяем /etc/init.d – там бывает код вируса, который желательно вычистить. Также нужно проверить и при необходимости удалить /etc/init.d/update Также проверьте вывод: ls -lt /etc/init.d | head -100 и удалите подозрительные файлы. Готово: XOR DDoS удален. Проверьте сервер на подозрительные процессы через top, ps, статистику по трафику. == Дополнительная информация === * [[linux:centos:как обновить ПО|Как обновить ПО в CentOS]] * [[linux:debian:как обновить ПО|Как обновить ПО в Debian/Ubuntu]]