Debian 9 / etc / hosts Файл изменился автоматически - PullRequest
1 голос
/ 26 марта 2020

Я недавно установил сервер PostFix для отправки электронной почты на мой Debian 9 VPS. И проверено на электронную почту и успех. Но я проверил файл /etc/hosts, в нем перечислены неизвестные доменные имена, и некоторые из них tor доменные имена. И если я закрою файл и снова открою его, он изменит список. Я даже не могу отредактировать файл /etc/hosts. Я попытался отредактировать файл с помощью nano и vi, но в нем говорилось, что операция запрещена даже для пользователей sudo и root.

Вот некоторые материалы:

0.0.0.0     thyrsi.com
0.0.0.0     Rainbow66.f3322.net
0.0.0.0     an7kmd2wp4xo7hpr.tor2web.su
0.0.0.0     rapid7cpfqnwxodo.onion.in.net
0.0.0.0     intelbagjop7nzm5.onion.in.net
0.0.0.0     w.21-3n.xyz
0.0.0.0     img.sobot.com
0.0.0.0     intelbagjop7nzm5.onion.sh
0.0.0.0     lsdu.b-cdn.net
0.0.0.0     intelbagjop7nzm5.tor2web.io
0.0.0.0     tor2web.io
0.0.0.0     aptgetgxqs3secda.onion.in.net
0.0.0.0     rapid7cpfqnwxodo.onion.ly
0.0.0.0     pastebin.com
127.0.0.1       localhost
0.0.0.0     doh.dns.sb
0.0.0.0     aptgetgxqs3secda.onion.pet
0.0.0.0     intelbagjop7nzm5.onion.mn
0.0.0.0     an7kmd2wp4xo7hpr.onion.sh
0.0.0.0     intelbagjop7nzm5.d2web.org
0.0.0.0     rapid7cpfqnwxodo.onion.pet
0.0.0.0     aptgetgxqs3secda.onion.ly
0.0.0.0     rainbow20.eatuo.com
0.0.0.0     rapid7cpfqnwxodo.tor2web.fyi
0.0.0.0     dns.rubyfish.cn
0.0.0.0     an7kmd2wp4xo7hpr.timesync.su
0.0.0.0     intelbagjop7nzm5.onion.to
127.0.1.1       debian
0.0.0.0     intelbagjop7nzm5.onion.glass
0.0.0.0     an7kmd2wp4xo7hpr.d2web.org
0.0.0.0     relay.tor2socks.in
0.0.0.0     timesync.su
0.0.0.0     dns.twnic.tw
0.0.0.0     doh.centraleu.pi-dns.com
0.0.0.0     aptgetgxqs3secda.tor2web.fyi
0.0.0.0     lsd.systemten.org
107.173.160.159     laman.website
0.0.0.0     w.3ei.xyz
0.0.0.0     gitee.com
0.0.0.0     aliyun.one
0.0.0.0     upir.ir
0.0.0.0     trumpzwlvlyrvlss.onion

После закрытия и повторного открытия:

0.0.0.0     thyrsi.com
0.0.0.0     img.sobot.com
127.0.0.1       localhost
0.0.0.0     intelbagjop7nzm5.onion.mn
0.0.0.0     intelbagjop7nzm5.d2web.org
0.0.0.0     rapid7cpfqnwxodo.onion.pet
0.0.0.0     rapid7cpfqnwxodo.onion.ly
127.0.1.1       debian
0.0.0.0     timesync.su
0.0.0.0     upir.ir
0.0.0.0     intelbagjop7nzm5.onion.sh
0.0.0.0     rapid7cpfqnwxodo.tor2web.fyi
0.0.0.0     gitee.com
0.0.0.0     aliyun.one
0.0.0.0     Rainbow66.f3322.net
0.0.0.0     intelbagjop7nzm5.onion.in.net
0.0.0.0     pastebin.com
0.0.0.0     dns.twnic.tw
0.0.0.0     doh.centraleu.pi-dns.com
0.0.0.0     aptgetgxqs3secda.onion.in.net
0.0.0.0     aptgetgxqs3secda.onion.ly
0.0.0.0     rainbow20.eatuo.com
0.0.0.0     intelbagjop7nzm5.onion.to
0.0.0.0     an7kmd2wp4xo7hpr.d2web.org
0.0.0.0     w.21-3n.xyz
0.0.0.0     doh.dns.sb
0.0.0.0     dns.rubyfish.cn
0.0.0.0     lsd.systemten.org
0.0.0.0     trumpzwlvlyrvlss.onion
0.0.0.0     w.3ei.xyz
0.0.0.0     rapid7cpfqnwxodo.onion.in.net
0.0.0.0     an7kmd2wp4xo7hpr.onion.sh
0.0.0.0     an7kmd2wp4xo7hpr.timesync.su
0.0.0.0     relay.tor2socks.in
0.0.0.0     aptgetgxqs3secda.tor2web.fyi
107.173.160.159     laman.website
0.0.0.0     an7kmd2wp4xo7hpr.tor2web.su
0.0.0.0     lsdu.b-cdn.net
0.0.0.0     intelbagjop7nzm5.tor2web.io
0.0.0.0     tor2web.io
0.0.0.0     aptgetgxqs3secda.onion.pet
0.0.0.0     intelbagjop7nzm5.onion.glass

Не думаю, что это нормально. Я установил другой сервер (vps) с тем же Debian 9, и эта проблема не появилась.

Кто-нибудь знает, что происходит?

1 Ответ

0 голосов
/ 06 апреля 2020

Согласно https://s.tencent.com/research/report/948.html ( переведено с китайского языка ), именно так криптоминирующее вредоносное ПО препятствует нормальной работе своих конкурентов. В связанной статье описывается конкретная разновидность:

Ботнеты DDG в основном получают прибыль, сканируя службы S SH и службы Redis, вторгаясь в системы Linux и копая монеты Монеро.

Tencent Security обнаружила, что ботнеты DDG часто обновляются, и всего за последний месяц было обновлено 9 версий, в среднем еженедельное обновление 2 (DDG / 5015-DDG / 5023)

. ... но, очевидно, вы не можете поставить точный диагноз только на основании содержимого файла hosts.

...