web-dev-qa-db-ja.com

奇妙なランダム名を使用してプロセスを実行し、大量のネットワークおよびCPUリソースを消費します。誰かが私をハッキングしていますか?

クラウドプロバイダーのVMで、奇妙なランダムな名前のプロセスが表示されます。これは、大量のネットワークとCPUリソースを消費します。

pstreeビューからのプロセスは次のようになります。

systemd(1)───eyshcjdmzg(37775)─┬─{eyshcjdmzg}(37782)
                               ├─{eyshcjdmzg}(37783)
                               └─{eyshcjdmzg}(37784)

strace -p PIDを使用してプロセスにアタッチしました。これが私が得た出力です: https://Gist.github.com/gmile/eb34d262012afeea82af1c21713b1be9

プロセスの強制終了は機能しません。どういうわけか(systemd経由で)復活しました。 systemdの観点から見ると、次のようになります(奇妙なIPアドレスの下部に注意してください)。

$ systemctl status 37775
● session-60.scope - Session 60 of user root
   Loaded: loaded
Transient: yes
  Drop-In: /run/systemd/system/session-60.scope.d
           └─50-After-systemd-logind\x2eservice.conf, 50-After-systemd-user-sessions\x2eservice.conf, 50-Description.conf, 50-SendSIGHUP.conf, 50-Slice.conf, 50-TasksMax.conf
   Active: active (abandoned) since Tue 2018-03-06 10:42:51 EET; 1 day 1h ago
    Tasks: 14
   Memory: 155.4M
      CPU: 18h 56min 4.266s
   CGroup: /user.slice/user-0.slice/session-60.scope
           ├─37775 cat resolv.conf
           ├─48798 cd /etc
           ├─48799 sh
           ├─48804 who
           ├─48806 ifconfig eth0
           ├─48807 netstat -an
           ├─48825 cd /etc
           ├─48828 id
           ├─48831 ps -ef
           ├─48833 grep "A"
           └─48834 whoami

Mar 06 10:42:51 k8s-master systemd[1]: Started Session 60 of user root.
Mar 06 10:43:27 k8s-master sshd[37594]: Received disconnect from 23.27.74.92 port 59964:11:
Mar 06 10:43:27 k8s-master sshd[37594]: Disconnected from 23.27.74.92 port 59964
Mar 06 10:43:27 k8s-master sshd[37594]: pam_unix(sshd:session): session closed for user root

何が起こっている?!

70
gmile

eyshcjdmzgはLinux DDoSトロイの木馬です(Google検索で簡単に見つかります)。ハッキングされた可能性があります。

そのサーバーをオフラインにします。それはもはやあなたのものではありません。

次のServerFault Q/Aを注意深くお読みください: 侵害されたサーバーへの対処方法

あなたが誰で、どこにいるかにもよりますが、法的にこの事件を当局に報告する義務があるかもしれません。たとえば、スウェーデンの政府機関(大学など)で働いている場合です。

関連:

138
Kusalananda

はい。 eyshcjdmzg をGoogle検索すると、サーバーが危険にさらされていることがわかります。

どうすればいいですか 侵害されたサーバーにどのように対処しますか? を参照してください(つまり、システムをワイプして最初から再インストールします-信頼できるものはありません。重要なデータと設定ファイルのバックアップ)

25
cas