Il mio server Debian 8.5 (x64) è stato infettato da un rootkit, che ho rilevato utilizzando un CD live per visualizzare il contenuto di /tmp
e /var/tmp
.
Ho scoperto l'infezione osservando elevati carichi della CPU dovuti a un cryptominer.
Le directory precedenti contengono binari che ls
non visualizza, quando il sistema è in esecuzione - Suppongo che la rookit stia intercettando le chiamate di sistema?
Ho già eseguito chkrootkit
e lynis
, ma senza risultati, tranne gli avvisi (modificati) su:
kernel.core_uses_pid
kernel.dmesg_restrict
kernel.kptr_restrict
kernel.sysrq
kernel.yama.ptrace_scope
Voglio raggiungere:
- Individua il rootkit.
- Rimuovi il rootkit (se possibile).
Qualche suggerimento?