J'ai un processus inconnu quand je lance top
:
- Lorsque je tue le processus, il revient avec un autre nom aléatoire.
- quand je vérifie les niveaux rc.d et init.d, il y a beaucoup de noms aléatoires similaires à celui-ci et celui-ci est également présent.
- quand j'essaye d'apt-get remove ou anselme ça recommence.
- Lorsque je branche un câble réseau, tout notre réseau est verrouillé.
Avez-vous une idée de comment je peux l'enlever?
Quel est ce service / processus?
Ceci est le fichier exe, quand je le supprime, il revient aussi.
/proc/**pid**/exe => symbolic link to /usr/bin/hgmjzjkpxa
Lorsque je vérifie "netstat -natp", il y a une adresse étrangère d'établissement 98.126.251.114:2828. Lorsque j'essaie d'ajouter des règles à iptables, cela ne fonctionne pas. Mais après avoir essayé puis redémarré cette adresse, changez-la en 66.102.253.30:2828.
OS est Debian Wheeze
ps l
vous montrera quel est le processus parent. Très probablement, cela vous dira ce qui engendre ce processus. Regardez la colonne PPID pour l'information que vous voulez. Je ne serais pas si rapide pour déclarer ce malware.
/use/bin/hgmjzjkpxa
existe (pourrait-il être dans / usr?), Est-ce aussi un lien, ou quelque chose d’intéressant répertorié dans ls -la
, ou vu avec less
ou strings
?
cruft
peuvent être utiles pour voir quels fichiers n'appartiennent pas à des paquets.