Стыдно даже. Функционал достался по наследству, есть openvz на нём виртуалка под клиентский сайт. В один прекрасный день, сервак умирал, load average об этом сигнализировал. Порылся на виртуалке, поудалял «вроде» все левые файлы, перезалил из бекапа сайт. Но спустя время этот майнер нарисовался вновь:
apache 10377 4.8 1.1 762152 3112 ? Sl 11:39 16:01 /tmp/php4Ry4iN_mnomrkarxoug4hhf -c 4 -M stratum+tcp:/
iptables -L -n
Chain INPUT (policy ACCEPT)
target prot opt source destination
DROP all -- 39.51.30.78 0.0.0.0/0
DROP all -- 78.24.217.84 0.0.0.0/0
DROP all -- 194.28.85.186 0.0.0.0/0
ACCEPT all -- 127.0.0.1 0.0.0.0/0
ACCEPT icmp -- 0.0.0.0/0 0.0.0.0/0
ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 tcp dpt:21
ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 udp dpt:21
ACCEPT tcp -- 0.0.0.0/0 0.0.0.0/0 tcp dpt:80
LOGGING all -- 0.0.0.0/0 0.0.0.0/0
Chain FORWARD (policy ACCEPT)
target prot opt source destination
Chain OUTPUT (policy ACCEPT)
target prot opt source destination
./conf.php -p52345 (рондомно указан порт)
OPTIONS sip:100@IP.IP.IP.IP SIP/2.0
Via: SIP/2.0/UDP 199.48.164.165:5123;branch=z9hG4bK-3130910242;rport
Content-Length: 0
From: "sipvicious"<sip:100@1.1.1.1>;tag=6439616134323837313363340131393638323237373837
Accept: application/sdp
User-Agent: friendly-scanner
To: "sipvicious"<sip:100@1.1.1.1>
Contact: sip:100@199.48.164.165:5123
CSeq: 1 OPTIONS
Call-ID: 282014724106766425816426
Max-Forwards: 70
10:30:57.102601 IP (tos 0xc0, ttl 64, id 33596, offset 0, flags [none], proto ICMP (1), length 473)
IP.IP.IP.IP > 199.48.164.165: ICMP IP.IP.IP.IP udp port sip unreachable, length 453
IP (tos 0x0, ttl 51, id 60280, offset 0, flags [DF], proto UDP (17), length 445)
199.48.164.165.5123 > IP.IP.IP.IP.sip: [udp sum ok] SIP, length: 417
OPTIONS sip:100@IP.IP.IP.IP SIP/2.0
Via: SIP/2.0/UDP 199.48.164.165:5123;branch=z9hG4bK-3130910242;rport
Content-Length: 0
From: "sipvicious"<sip:100@1.1.1.1>;tag=6439616134323837313363340131393638323237373837
Accept: application/sdp
User-Agent: friendly-scanner
To: "sipvicious"<sip:100@1.1.1.1>
Contact: sip:100@199.48.164.165:5123
CSeq: 1 OPTIONS
Call-ID: 282014724106766425816426
Max-Forwards: 70