Ir para conteúdo

Featured Replies

Postado

Bom dia pessoal...

Estou com um problema hoje... Percebi um aumento anormal no load e quando olhei pelo htop, encontrei esses processos

image.png.7aa925855806b3883e706ca229b8675f.png

 

Este usuário usa Wordpress, e acredito que seja algum tipo de script minerador. Pois tive alguns casos semelhantes em outros dominios há alguns dias atrás...

Já atualizei o WP e instalei plugins de segurança, como o Wordfence, mas não resolveu.

Encontrei alguns arquivos maliciosos na public_html e já os excluí, mas eles acabam voltando... 
Se eu finalizo esses processos, depois um tempo eles voltam a ser executados...

Não consigo encontrar onde está esse arquivo 'template' apesar de mostrar o caminho dele (./template)

Usei esses comandos abaixo, mas nenhum me deu o caminho dele...
- ll /proc/1811/exe
- pwdx 1811
- lsof -p 1811 | grep cwd

Conseguem me dar alguma dica ?



Postado

Olá,
já tentou um find para ler todos arquivos do usuário buscando a palavra template?
dentro da conta do usuário você executa:
 find . | xargs grep -s -a -i template | cut -d : -f 1 | uniq 


Postado

Eu usaria o SiteLock, ou outro anti-malware para identificar, limpar e resolver. Posteriormente atualizar todos plugins e temas, todos com versões originais, aí termina com esse estresse.


Postado
  • Autor

Eu matei os processos logo após fazer o post, pra abaixar o load né ?!
Tava ciente que logo mais eles iam voltar... E até agora nada... Vamos ver de madrugada.

Assim q eles voltarem, vou tentar as sugestões e depois posto aqui novamente...

No mais, obrigado pela ajuda pessoal...


Participe da conversa

Você pode postar agora e se cadastrar mais tarde. Se você tem uma conta, faça o login para postar com sua conta.
Nota: Sua postagem exigirá aprovação do moderador antes de ficar visível.

Visitante
Infelizmente, seu conteúdo contém termos que não são permitimos. Edite seu conteúdo para remover as palavras destacadas abaixo.
Responder

Quem Está Navegando 0

  • Nenhum usuário registrado visualizando esta página.

Informação Importante

Concorda com os nossos termos?