السلام عليكم

تسرب الى السرفر الخاص بي مالوار Kdevtmpfsi يقوم باجراء عمليات لا اعرف طبيعتها ، ويستغل جميع موارد cpu

اتبعت ا[سجل الدخول لترى الرابط]التي من خلالها يتم إنشاء ملف بايثون بقوم بقتل العمليات التي يقوم بها الفيروس

ضبطت كرون جوب يقوم بتشغيل الامر كل 10 دقائق ، لكن لم يفد، هذا الفيروس يسشغل كل دقيقيتن تقريبا

هل لديكم حل أخر لهذه المعضلة؟

سؤال اخر، لدي مواقع كثيرة على السرفر ، هل يمكن منع اكوادها من الوصول الى الجذر ، لان هذه المشكلة ظهرت بعد اختراق موقعي وردبريس من الفيروس الياباني الذي يقوم بانشاء مقالات

    asfarfordev

    وعليكم السلام ورحمة الله وبركاته.

    Kdevtmpfsi برمجية خبيثة تستخدم عادةً لتعدين العملات الرقمية، ولذلك فإنها تستهلك كل موارد الخادم.

    أولًا [سجل الدخول لترى الرابط] كاملة. يفضل من لوحة تحكم الاستضافة. هذا ضروري لأن بعض الخطوات التي سأوضحها قد تتسبب بتعطل في المواقع أو أخطاء.

    ثانيًا صل إلى استضافتك من خلال اتصال [سجل الدخول لترى الرابط]، أو افتح Terminal أو موجه الأوامر في لوحة تحكم الاستضافة، ثم نفذ الأوامر التالي:

    تسجيل الدخول لعرض الكود

    بعد ذلك، نفذ هذا الأمر:

    تسجيل الدخول لعرض الكود

    بعد ذلك أدرج هذا الكود في جميع ملفات [سجل الدخول لترى الرابط] لكل مواقع ووردبريس لديك على الخادم.

    تسجيل الدخول لعرض الكود

    ثم عد إلى Terminal، ونفذ:

    تسجيل الدخول لعرض الكود

    بعد ذلك، أضف القواعد التالي في جميع ملفات [سجل الدخول لترى الرابط] الخاصة بجميع مواقعك على الاستضافة:

    تسجيل الدخول لعرض الكود

    كذلك أنصحك بفحص السيرفر بواسطة برنامج ClamAV. يمكنك تنفيذ هذه الأوامر في Terminal:

    تسجيل الدخول لعرض الكود

    يفترض بذلك أن يؤدي إلى إزالة الفيروس بشكل كامل من السيرفر. إذا حدثت معك أي مشاكل أثناء تنفيذ هذه الخطوات، تستطيع إعادة التعليق هنا لكي أساعدك على حلها.

      asfarfordev

      يمكنك ذلك نعم. استخدام الكود التالي في ملفات .htaccess الخاصة بمواقعك. استبدل المسار بما يناسب حالتك، حيث لن يعمل الكود إذا لم تفعل ذلك:

      تسجيل الدخول لعرض الكود

      بعد ذلك استخدم هذه الأكواد لكل مواقعك في ملف php.ini الذي يستخدمه الخادم:

      تسجيل الدخول لعرض الكود

      تأكد من استبدال المسارات (مثل: تسجيل الدخول لعرض الكود ) بما يناسب.

      هذا سيؤدي إلى منع السكربتات (مثل ووردبريس) من الوصول إلى الملفات خارج مجلداتها، ويحمي من محاولات اختراق النظام.

        asfarfordev

        هذا كرون خطير أخي يقوم بتحميل وتنفيذ سكربت خارجي كل دقيقة. لحل هذه المشكلة. استخدم الأمر التالي في Terminal:

        تسجيل الدخول لعرض الكود

        ثم:

        تسجيل الدخول لعرض الكود

        بعد ذلك عليك إنشاء سكريبت للحماية المستمرة من إضافة مهام كرون ضارة تلقائيًا. أنشئ ملف السكربت عبر الأمر التالي:

        تسجيل الدخول لعرض الكود

        ثم انسخ الكود التالي وضعه في ملف السكربت، مع تعديل ما يلزم بحسب حالتك (توجد توضيحات ضمن الكود):

        تسجيل الدخول لعرض الكود

        والآن احفظ الملف (عادة يكون من خلال الضغط على Ctrl + X، ثم Y، ثم Enter، وقد تجد توضيحات في الأسفل)، واجعل السكربت قابلًا للتنفيذ:

        تسجيل الدخول لعرض الكود

        ثم أنشئ خدمة نظام لتشغيل السكربت. أنشئ ملف الخدمة:

        تسجيل الدخول لعرض الكود

        ثم أضف الكود التالي ضمن الملف واحفظه:

        تسجيل الدخول لعرض الكود

        بعد ذلك نفذ الأوامر التالية:

        تسجيل الدخول لعرض الكود

        تستطيع التحكم بالخدمة من خلال الأوامر التالية:

        تسجيل الدخول لعرض الكود

        إذا واجهت أي مشاكل، فقد يكون السبب صلاحيات الملفات. يمكنك تنفيذ الأوامر التالية لتعيين الصلاحيات الصحيحة:

        تسجيل الدخول لعرض الكود

        asfarfordev هل لديكم حل أخر لهذه المعضلة؟

        جرب الحل الموجود [سجل الدخول لترى الرابط] أظنه سيكون كافي للتخلص من الفيروس الحالي. وفي بعض الحالات يكون الحل الأفضل هو التخلص من بيئة الموقع الحالية واستبدالها بجديدة مع نقل آمن للبيانات مع ضرورة التخلص من الأسباب التي قد تؤدي لوصول الفيروس لموقعك والتي منها استخدام إضافات من مصادر غير موثوقة، وعدم تحديث لأحدث الإصدارات وضعف إعدادات الأمان على مستوى الاستضافة والموقع.

          علي ملص يمكنك ذلك نعم

          لدي أكثر من 30 موقع على السرفر vps من الصعب تنفيد كل ذلك يدويا لان المواقع مختلفة بعظها ووردبريس والبعض الاخر لارافيل..

            asfarfordev

            إذن جرب الفحص باستخدام برنامج مثل CLamAV أو Maldet أو استخدم كلا البرنامجين. عمومًا Maldet أفضل لإزالة Kdevtmpfsi.