{"id":14284,"url":"\/distributions\/14284\/click?bit=1&hash=82a231c769d1e10ea56c30ae286f090fbb4a445600cfa9e05037db7a74b1dda9","title":"\u041f\u043e\u043b\u0443\u0447\u0438\u0442\u044c \u0444\u0438\u043d\u0430\u043d\u0441\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u043d\u0430 \u0442\u0430\u043d\u0446\u044b \u0441 \u0441\u043e\u0431\u0430\u043a\u0430\u043c\u0438","buttonText":"","imageUuid":""}

100% нагрузка процессора(ЦП). Ubuntu. Linux. Вредоносное ПО Kinsing (kdevtmpfsi) – как убить?

Процесс kdevtmpfsi использует 100% CPU? Linux работает очень медленно? Хостер грозится отключить сервера? С такими симптомами, смело можно сказать, что у вас майнер вирус Kinsing. Разберемся в статье как его можно убрать.

ПРОБЛЕМА: Атаке подвержены сервера Ubuntu, Dabian, ReadHat, CentOS, Fedora. Процесс kdevtmpfsi, использует 100% процессора. При его удалении, он все равно перезапускается снова и снова.

Вредоносное ПО Kinsing нацелено на неправильно настроенные контейнеры Docker, на веб-сервера Apache, Nginx и особенно на экземпляры Redis (порт 6379). Вредоносная программа запускает в фоновом режиме процесс kdevtmpfsi, который занимает процессор и память сервера. Основная цель вируса — настроить майнер криптовалюты. Похоже, что атаки на контейнерную среду в последнее время участились. Ниже мы предлагаем решение этой проблемы.

Определите проблему:

Наличие root-доступа к серверу может помочь найти и удалить вредоносное ПО. Проверяем, запущен ли вредоносный процесс

Найти зараженные файлы:

find / -name kdevtmpfsi
find / -name kinsing

Если на вашем сервере завелся майниг вирус Kinsind, вы видите следующие процессы: kdevtmpfsi, kinsing или dbused, которые максимально используют все ресурсы процессора.

Как выглядит процесс

Правильное исправление:

Правильно настроенный сервер с обновленными зависимостями должен решить проблему.

Альтернативное решение:

Удалите лишние задачи cron и файлы /tmp/zzz.shkdevtmpfsi, найдите kinsing и удалите все папки, содержащие эти процессы. Теперь убейте процесс и перезапустите.

0
6 комментариев
Написать комментарий...
Иван Иванов

Не ври, на линухе вирусов нет

Ответить
Развернуть ветку
Ermak Lis

Надеюсь переустановка ОС поможет же, да ?

Ответить
Развернуть ветку
Подслушано Ai
Автор

Эта статья про Vps сервера, на которых чаще всего размещают сайты. Переустановка то поможет, но переносить сайт может быть оч долго и затратно.

Ответить
Развернуть ветку
Evgeny Yudin
Правильное исправление:

Правильно настроенный сервер с обновленными зависимостями должен решить проблему.

Тема правильной настройки сервера не раскрыта

Ответить
Развернуть ветку
Good Guy

мой метод для временного решения проблемы.
С помощью ps -u username -o pid,cmd | grep kinsing можно узнать где находится запускаемый сервис.
Далее я увидел что сервис находится по адресу /tmp/kinsing . Я зашёл в эту папку но там не было файла kinsing тогда я просто добавил этот файл и дал права запуска этого файла только от рута , либо если он у вас от рута запускается то установите ему права 000 тогда никто не сможет запускать этот файл, решение костыльное конечно, но рабочее , не благодарите )

Ответить
Развернуть ветку
Good Guy

Я ошибся. Предыдущий способ не сработал. Вместо этого я добавил скрипт для удаления процесса и всех связанных с kinsing файлов в crontab, так работает.

Ответить
Развернуть ветку
3 комментария
Раскрывать всегда