crontab -e每周被replace
每周已写好的crontab会被* * * * * /var/tmp/cpu/bin/update >/dev/null 2>&1
语句替换,其他人并没有修改过
日志如下
解决方法参考
https://blog.csdn.net/u013591740/article/details/109157784
https://www.freesion.com/article/71981394317/
可见/etc/cron.d/pwnrig脚本如下
需要解锁并删除/etc/cron.d/pwnrig,/bin/crondr,/bin/-bash文件,或者解锁后删除内容再加锁
# 解锁
chattr -ia /bin/crondr
chattr -ia /etc/cron.d/pwnrig
chattr -ia /bin/-bash
chattr -ia /etc/cron.daily/pwnrig
chattr -ia /etc/cron.monthly/pwnrig
chattr -ia /etc/cron.weekly/pwnrig
chattr -ia /etc/cron.hourly/pwnrig
# 删除里面内容,再覆盖过去
chattr +i /bin/crondr
chattr +i /etc/cron.d/pwnrig
chattr +i /etc/cron.daily/pwnrig
chattr +i /etc/cron.monthly/pwnrig
chattr +i /etc/cron.weekly/pwnrig
chattr +i /etc/cron.hourly/pwnrig
chattr +i /bin/-bash
rm -rf /etc/rc.d/rc2.d/S01pwnrig
rm -rf /etc/rc.d/rc3.d/S01pwnrig
rm -rf /etc/rc.d/rc4.d/S01pwnrig
rm -rf /etc/rc.d/rc5.d/S01pwnrig
检查/etc目录下cron.daily, cron.hourly, cron.weekly, cron.monthly中是否有pwnrig文件,有也需修改。
相关病毒文件:
/etc/init.d/pwnrig
/usr/bin/initdr
/usr/bin/crondr
/usr/bin/sysdr
/usr/bin/bprofr
pwnrige.service文件
/etc/systemd/system/pwnrige.service
/run/systemd/generator.late/pwnrig.service
/lib/systemd/system/pwnrigl.service
是什么导致定时任务被修改?