Um dos meus servidores "CentOS 7" está apresentando um comportamento muito estranho . Um usuário chamado " impression+ " executa um comando chamado " cron ". Este comando "cron" é executado com alto consumo de CPU .
Eu me preocupo porque suspeito que pode ser malware ...
Este servidor não tem nada instalado, apenas "sshd" em execução.
PERGUNTA: O que posso fazer para saber mais sobre este usuário "impress+" e este comando "cron"?
Obrigado! =D
Infelizmente meu servidor está infectado ... =\
Parte da saída do utilitário de segurança Chkrootkit ( http://www.chkrootkit.org/ )...
NOTA: Informação confirmada através da análise do sistema!
AÇÕES TOMADAS: Destrua o servidor comprometido. Altere as senhas "root" na Infraestrutura local. Altere as senhas para usuários capazes de executar como "root".
DICA: O Chkrootkit é instalado e configurado pela ferramenta private_tux ( https://github.com/eduardolucioac/private_tux ). Ele instala e configura utilitários de segurança e executa vários diagnósticos de segurança automaticamente.
Divulgação: Eu sou o autor de private_tux.