На сервере с CentOS 6 была замечена аномальная активность, периодически возникали проблемы с сетью, ssh соединение отваливалось. Кое-как подключившись к машине по ssh, первым делом посмотрел вывод команды ps. Сразу же бросилось в глаза, что на сервере запускаются сторонние процессы причем под root (ls, cat, find, cd и т.д.).
clamscan -r -i /
/usr/bin/esztripblm: Unix.Trojan.DDoS_XOR-1 FOUND /usr/bin/lochncalqy: Unix.Trojan.DDoS_XOR-1 FOUND
nano /etc/crontab
cat /etc/cron.hourly/gcc.sh
for i in `cat /proc/net/dev|grep :|awk -F: {'print $1'}`; do ifconfig $i up& done cp /lib/libudev.so /lib/libudev.so.6 /lib/libudev.so.6
tail /etc/cron.*/*
> /lib/libudev.so
rm /etc/cron.hourly/gcc.sh
ls -lRt /etc/init.d/ | less esztripblm lochncalqy
chkconfig --del esztripblm chkconfig --del lochncalqy find /etc/init.d/ -name esztripblm -print -delete find /etc/init.d/ -name lochncalqy -print -delete
cd /usr/bin rm -f esztripblm lochncalqy