202.63.164.92  被这个IP,一直登陆使用不同端口,破解密码后,

安装了jsxen ruanjian 


表现;在 /tmp/ 目录下新增了2个文件,里面包含pid号 /tmp/

在/root 增加了一个可执行文件 /root/52398

和/usr/bin/.sshd

cat /var/log/secure


ps -elf | grep sjxen