Удаление Trojan.DDoS_XOR выполняется из консоли ssh.
Введите:
find /etc -name gcc.sh
Если файл gcc.sh найден (часто он находится в /etc/cron.hourly/gcc.sh) - это означает, что искомый троянец есть на сервере. Убедитесь, что у вас есть резервная копия всех важных данных с сервера и приступайте к «лечению».
а) защитим найденный файл от выполнения и модификаций командами (это должно предохранить сервер от повторных заражений той же версией трояна):
chmod 0 /etc/cron.hourly/gcc.sh chattr +ia /etc/cron.hourly/gcc.sh chattr +i /etc/crontab
б) найдем процессы вируса:
lsof -n | grep /tmp/update
Если команда выведет наличие нескольких процессов (после которых идет их числовой идентификатор - pid, например, 54522), запомните его.
Заморозим найденный процесс:
kill -STOP 54522
Удалим файлы (предварительно вы можете скопировать их в другое место и исследовать):
rm -f /tmp/update rm -f /etc/init.d/update rm -f /lib/libudev.so
Уничтожим вирусный процесс:
kill -9 54522
Повторный поиск lsof -n | grep /tmp/update теперь не должен выдавать новые процессы троянца XOR DDoS.
в) проверим наличие другой модификации вируса (здесь покажутся 20 файлов, модифицированных последними):
ls -lt /usr/bin | head -20 -rwxr-xr-x 1 root root 625620 апр 8 04:01 xghjthghdd -rwxr-xr-x 1 root admin 625622 апр 6 21:25 tyhgggiukl ...
Запомним размер этих файлов (т.к. их имена меняются) и заморозим их процессы:
kill -STOP `lsof -n | egrep "625620|625622" | grep -v deleted| awk '{print $2}' | uniq`
Просмотрим их идентификаторы (pid):
lsof -n | egrep "625620|625622"
Удаляем:
rm -f /usr/bin/xghjthghdd rm -f /usr/bin/tyhgggiukl rm -f /lib/libudev.so
Уничтожим процессы:
kill -9 `lsof -n | egrep "625622|625633" | awk '{print $2}' | uniq`
Проверяем /etc/init.d – там бывает код вируса, который желательно вычистить. Также нужно проверить и при необходимости удалить /etc/init.d/update Также проверьте вывод:
ls -lt /etc/init.d | head -100
и удалите подозрительные файлы.
Готово: XOR DDoS удален. Проверьте сервер на подозрительные процессы через top, ps, статистику по трафику.