Sinds gisteravond heb ik last van een hardnekkige cryptominer op mijn Xpenology. Lijkt zichzelf opnieuw te activeren via de apache van mijn webstation. Ik ben nog steeds aan het uitzoeken hoe ik het volledig opgeschoond krijg.
Het betreft een variant van de sustes miner. Bij mij plaatst hij zichzelf in de cronjobs in /etc/cron.d/apache, /etc/cron.d/root en /etc/cron.hourly
Vanuit daar word er een .sh opgehaald en uitgevoerd van een server. Hierna is er een proces actief wat bij mij zon 30% CPU verbruik geeft.
Proces verwijst naar het bestand /var/tmp/sustse
het bijbehorende wc.conf bestand geeft aan dat het om een cryptonight miner gaat met weerdere pool adressen.
Ik heb het bestand ondertussen tot een hold gekregen door de crons te verwijderen en mijn web station te stoppen. Verder zoek ik nog even, indien er mensen zijn die het kennen en weten hoe he opgeschoond moet worden hoor ik dat natuurlijk ook graag.
edit: Web station stoppen lijkt ook niet de oplossing dus
edit2: het bestand /usr/local/lib/libkk.so leek de boosdoener. Deze nu weggehaald en afwachten
edit3: er bleken nog enkele crons verborgen te zitten in /var/spool/cron. Deze nu weggehaald en afwachten
[
Voor 11% gewijzigd door
timminater op 11-06-2019 20:52
]