主机说服务器受到恶意软件的影响,任何人都知道这个? 该怎么办?

我的主机发送了一个通知,说服务器感染了恶意软件,这似乎不是很受欢迎。 赛门铁克网站关于这个恶意软件显示Windows机器为目标,但不是CentOS。

  • 任何人都知道这个恶意软件到底是什么?
  • 这是一个虚惊的机会是什么?
  • 我可以安装任何易于使用的工具,可以安全地从SSH扫描我的系统,而不会破坏任何系统文件?

在过去的24小时内,赛门铁克分析师发现恶意软件configuration为与networking上的资源进行通信。 下面列出了恶意软件和您的相关资源。

MD5检测ASN描述b83ff89585d668c3ca96b34b44da4093 Backdoor.Graybird!Gen 16265 www.dymll.com,82.192.XXX.XXX,82.192.XXX.0 / 19,ripencc,NL,FIBERRING LeaseWeb BV,NL

请使用这些信息来调查您networking的潜在滥用情况,并根据您自己的内部程序采取纠正措施。

有可能你的服务器不运行恶意软件本身,而是一个命令和控制或中继服务器。 您应该彻底检查您的服务器是否有任何未安装的软件。 您的服务器完全没有被感染,但恶意软件试图与您的服务器通信,这就是检测到的。

没有完整性,你至less应该进行以下检查:

  • 用netstat -nlp打开监听端口
  • 完整的端口扫描在开放端口(例如与nmap)
  • chkrootkit和/或rkhunter
  • 用ps auwfx运行进程
  • 检查networkingstream量是否有可疑数据包。

如果你不知道如何阅读这些内容,你需要从一个专业的Linux系统pipe理员那里得到帮助,以便清理干净,而且你可能会重新考虑在没有正确知识的情况下运行服务器。 没有自动化的交钥匙解决scheme,以100%的准确性去除后门。