Удаление Trojan.DDoS_XOR выполняется из консоли ssh.

Введите:

find /etc -name gcc.sh

Если файл gcc.sh найден (часто он находится в /etc/cron.hourly/gcc.sh) - это означает, что искомый троянец есть на сервере. Убедитесь, что у вас есть резервная копия всех важных данных с сервера и приступайте к «лечению».

а) защитим найденный файл от выполнения и модификаций командами (это должно предохранить сервер от повторных заражений той же версией трояна):

chmod 0 /etc/cron.hourly/gcc.sh
chattr +ia /etc/cron.hourly/gcc.sh
chattr +i /etc/crontab

б) найдем процессы вируса:

lsof -n | grep /tmp/update

Если команда выведет наличие нескольких процессов (после которых идет их числовой идентификатор - pid, например, 54522), запомните его.

Заморозим найденный процесс:

kill -STOP 54522

Удалим файлы (предварительно вы можете скопировать их в другое место и исследовать):

rm -f /tmp/update
rm -f /etc/init.d/update
rm -f /lib/libudev.so

Уничтожим вирусный процесс:

kill -9 54522

Повторный поиск lsof -n | grep /tmp/update теперь не должен выдавать новые процессы троянца XOR DDoS.

в) проверим наличие другой модификации вируса (здесь покажутся 20 файлов, модифицированных последними):

ls -lt /usr/bin | head -20
-rwxr-xr-x 1 root root    625620 апр  8 04:01 xghjthghdd
-rwxr-xr-x 1 root admin   625622 апр  6 21:25 tyhgggiukl
...

Запомним размер этих файлов (т.к. их имена меняются) и заморозим их процессы:

kill -STOP `lsof -n | egrep "625620|625622" | grep -v deleted| awk '{print $2}' | uniq`

Просмотрим их идентификаторы (pid):

lsof -n | egrep "625620|625622"

Удаляем:

rm -f /usr/bin/xghjthghdd
rm -f /usr/bin/tyhgggiukl
rm -f /lib/libudev.so

Уничтожим процессы:

kill -9 `lsof -n | egrep "625622|625633" | awk '{print $2}' | uniq`

Проверяем /etc/init.d – там бывает код вируса, который желательно вычистить. Также нужно проверить и при необходимости удалить /etc/init.d/update Также проверьте вывод:

ls -lt /etc/init.d | head -100

и удалите подозрительные файлы.

Готово: XOR DDoS удален. Проверьте сервер на подозрительные процессы через top, ps, статистику по трафику.

Дополнительная информация