Здравствуйте. Я уже писал о возникших у меня проблемах с расходом трафика здесь http://www.linux.org.ru/jump-message.jsp?msgid=411790 и здесь http://www.linux.org.ru/jump-message.jsp?msgid=412361 . Воспользовавшись советами я выкачал chkrootkit и проверил файлы на своём компе на предмет обнаружения признаков руткитов. Скажите, плиз, как можно больше о том, что бы могло значить это:
Searching for suspicious files and dirs, it may take a while...
/usr/lib/perl5/5.8.0/i386-linux-thread-multi/.packlist
/usr/lib/perl5/site_perl/5.8.0/i386-linux-thread-multi/auto/SDL_perl/.packlist
/usr/lib/qt-3.1/etc/settings/.qtrc.lock
/usr/lib/qt-3.1/etc/settings/.qt_plugins_3.1rc.lock
/usr/lib/qt-3.1/etc/settings/.kstylerc.lock
/usr/lib/openoffice/share/gnome/net/.directory
/usr/lib/openoffice/share/gnome/net/.order
/usr/lib/openoffice/share/kde/net/applnk/OpenOffice.org/.directory
/usr/lib/openoffice/share/kde/net/applnk/OpenOffice.org/.order
И это:
Checking `bindshell'... INFECTED (PORTS: 1524 31337)
и что значит:
"Checking `z2'... user olka deleted or never loged from lastlog!
user shaman deleted or never loged from lastlog!
(olka и shaman правомерные юзеры на данном компе).
Что делать с "подозрительными файлами и директориями", что такое bindshell (no manual entry was found), и что имеется ввиду под "порты 1524 и 31337 инфицированы" (как они связаны с bindshell)?
Скажите также пожалуйста, откуда вообще мог взяться троян, если за всё время юзания дистра я установил единственную прогу не из дистра (karchiver), исходники которой вроде как были подписаны md5 или PGP? По почте никаких вложений от левых адресатов не приходило. Он что в самом дистре содержался что-ли? Или кто-либо мог инсталлировать его удалённо?
Я тут задал конечно, многовато вопросов, но прошу тех, кто хорошо знает предмет, о котором я спрашиваю, ответить мне на них, потому как это значительно сократило бы мои поиски ответов в документации, обозначив направления поиска.
З.Ы. Если для ответов на мои вопросы надо - могу привести полный лог вывода chkrootkit.