staging.inyokaproject.org

Perfectl finden

Status: Ungelöst | Ubuntu-Version: Server 22.04 (Jammy Jellyfish)
Antworten |

gnude

Avatar von gnude

Anmeldungsdatum:
11. Juli 2014

Beiträge: 843

Hallo, ich habe grade bei heise von Perfectl gelesen:

https://www.heise.de/news/Perfectl-Linux-Malware-laesst-Server-heimlich-Kryptomining-und-mehr-ausfuehren-9963118.html

und wollte mal fragen, ob es hier eine Möglichkeit gibt ein System mit Bordmitteln auf eine Infektion zu prüfen. Eine CPU mit 100% ist ja auch auf anderen Wege schnell mal erreicht und lässt ja nicht gleich auf eine Infektion schliessen.

Gibt es hier mehr Infos?

sh4711

Anmeldungsdatum:
13. Februar 2011

Beiträge: 1201

gnude schrieb:

... Eine CPU mit 100% ist ja auch auf anderen Wege schnell mal erreicht und lässt ja nicht gleich auf eine Infektion schliessen.

Dauerhaft 100%, sehr unwahrscheinlich. Wenn du einen Server betreibst, der am Internet hängt und dauerhaft 100% CPU-Last fährt, dann solltest du dir ernsthaft Gedanken machen. Stelle dir die Frage welche Dienste eine solche Auslastung verursachen könnten und stoppe diese (mit Bordmitteln). Ist danach die CPU Last immer noch bei 100% dann steigt die Wahrscheinlichkeit, dass da etwas nicht stimmt enorm an ... es könnte ein Miner sein.

Ich vermute mal so einfach wie im folgenden Link sollte es nicht sein:
100-cpu-load-caused-by-service-perfctl

towo2099

Anmeldungsdatum:
3. Dezember 2015

Beiträge: 426

sh4711

Anmeldungsdatum:
13. Februar 2011

Beiträge: 1201

trollsportverein

Avatar von trollsportverein

Anmeldungsdatum:
21. Oktober 2010

Beiträge: 5232

"aquasec" schreibt /dev/shm noexec mounten. Das bricht aber systemd und manche Software die /dev/shm zum ausführen benötigt.

Der bessere Weg ist ganz einfach das System immer aktuell halten. Sicherheitspatches gab es ja längst. Selbst schuld, wer nicht updated.

Antworten |