奇妙なランダムな名前を持つプロセスは、多くのネットワークとCPUリソースを消費します。誰かが私をハッキングしていますか?

奇妙なランダムな名前を持つプロセスは、多くのネットワークとCPUリソースを消費します。誰かが私をハッキングしていますか?

クラウドプロバイダの仮想マシンで奇妙なランダムな名前を持つプロセスを見つけました。ネットワークとCPUリソースを大量に消費します。

pstreeビューでは、プロセスは次のようになります。

systemd(1)───eyshcjdmzg(37775)─┬─{eyshcjdmzg}(37782)
                               ├─{eyshcjdmzg}(37783)
                               └─{eyshcjdmzg}(37784)

私はプロセスに接続を使用しますstrace -p PID。これは私が得た結果です。https://gist.github.com/gmile/eb34d262012afeea82af1c21713b1be9

プロセスを終了しても機能しません。どういうわけか復活しました(systemdを通して?)。これがsystemdの観点から見たものです(奇妙なIPアドレスに注意してください下部):

$ systemctl status 37775
● session-60.scope - Session 60 of user root
   Loaded: loaded
Transient: yes
  Drop-In: /run/systemd/system/session-60.scope.d
           └─50-After-systemd-logind\x2eservice.conf, 50-After-systemd-user-sessions\x2eservice.conf, 50-Description.conf, 50-SendSIGHUP.conf, 50-Slice.conf, 50-TasksMax.conf
   Active: active (abandoned) since Tue 2018-03-06 10:42:51 EET; 1 day 1h ago
    Tasks: 14
   Memory: 155.4M
      CPU: 18h 56min 4.266s
   CGroup: /user.slice/user-0.slice/session-60.scope
           ├─37775 cat resolv.conf
           ├─48798 cd /etc
           ├─48799 sh
           ├─48804 who
           ├─48806 ifconfig eth0
           ├─48807 netstat -an
           ├─48825 cd /etc
           ├─48828 id
           ├─48831 ps -ef
           ├─48833 grep "A"
           └─48834 whoami

Mar 06 10:42:51 k8s-master systemd[1]: Started Session 60 of user root.
Mar 06 10:43:27 k8s-master sshd[37594]: Received disconnect from 23.27.74.92 port 59964:11:
Mar 06 10:43:27 k8s-master sshd[37594]: Disconnected from 23.27.74.92 port 59964
Mar 06 10:43:27 k8s-master sshd[37594]: pam_unix(sshd:session): session closed for user root

どうしたの? !

ベストアンサー1

eyshcjdmzgLinux DDoSトロイの木馬です(Google検索で簡単に見つけることができます)。ハッキングされた可能性があります。

次に、サーバーをオフラインにします。それはもはやあなたのものではありません。

次の ServerFault Q/A をよくお読みください。感染したサーバーを処理する方法

あなたの身元と場所によっては、事件を当局に報告する必要がある法的義務があるかもしれません。例えば、大学などのスウェーデン政府機関で働く場合がこれに該当する。

関連:

おすすめ記事