27 июня 2017 г. зарегистрирована масштабная хакерская вирусом (модификация нашумевшего в 2016 году шифровальщика-вымогателя Petya.A/Petya.C), который распространяется аналогично Wanna Cry.
Есть у меня VPS с ОС Debian 8, но которой была установлен cifs-utils
(apt-get install -y cifs-utils
), который включает в себя smbclient
(как я понял, через него ко мне пролез этот вирус).
Провайдер прислал письмо, в котором жалоба, что мой сервер учавствует в атаке.
Чтобы уничтожить вирус на 100%, я заказал у провайдера новую установку linux. После установки поднял VPN сервер, подключил несколько клиентов.
Также закрыл некоторые порты (21, 111, 135, 137, 138, 139, 445, 6851, 36082, 65448) командами
iptables -A INPUT -p tcp --dport [PORT] -j DROP
iptables -A INPUT -p udp --dport [PORT] -j DROP
Но это не помогло, снова прислали письмо:
"We have indications that there was an attack from your server.
Please take all necessary measures to avoid this in the future and to solve the issue."
и вложение:
##############################################################################
# Netscan detected from host [ip_moego_servera] #
##############################################################################
time protocol src_ip src_port dest_ip dest_port
------------------------------------------------------------------------------
Wed Jun 28 16:19:59 2017 TCP [ip_moego_servera] 55347 => 3.18.50.252 445
Wed Jun 28 16:19:50 2017 TCP [ip_moego_servera] 54469 => 3.194.178.216 445
Wed Jun 28 16:21:01 2017 TCP [ip_moego_servera] 61533 => 6.182.74.177 445
Wed Jun 28 16:20:52 2017 TCP [ip_moego_servera] 60583 => 7.45.158.179 445
Wed Jun 28 16:21:04 2017 TCP [ip_moego_servera] 61829 => 7.186.54.250 445
Wed Jun 28 16:20:02 2017 TCP [ip_moego_servera] 55675 => 7.231.88.234 445
...
Wed Jun 28 16:19:46 2017 TCP [ip_moego_servera] 54032 => 209.72.63.231 445
Wed Jun 28 16:21:00 2017 TCP [ip_moego_servera] 61379 => 210.189.193.182 445
Вчера вечером я снова заказал у провайдера новую установку «Debian-88-jessie-64-LAMP». Абсолютно ничего на него не ставил. Сегодня утром с помощью команд tcpdump src port 445
и tcpdump dst port 445
увидел, что снова активно идет траффик по 445 порту. Получается что вирус остался...
Что нужно проделать на Debian 8.8, чтобы избавиться от Petya.A/Petya.C (Wanna Cry)?