LINUX.ORG.RU
решено ФорумAdmin

непонятное приложение на порту


0

1

постоянно запускается какое то приложение с названием

/.sshdd1404896301

которое постоянно пытается занять ВЕСЬ исходящий канал на порту 7168 к китайским IPшникам.

понятно что я заблочил инет, но как убрать это приложение и как найти?))

файл sshdd1404896301 генерируется в папке tmp, его удаляю и он заного создается чем то.

p.s система чистая debian, ничего доп. не ставил.

Каспер что говорит?

dvrts ★★★
()

1000 рублей час консультаций. почта в профиле.

MikeDM ★★★★★
()
Ответ на: комментарий от anonymous

я и так разберусь со временем. просто думал норм люди есть, которые может сталкивались с этим. и дадут ответ, или хотябы примерную последовательность действий.

а не критику в мою сторону.

smotritel
() автор топика

Дай угадаю? Ты выставил ssh с разрешенным пользователем root и простым паролем в интернет?

xorik ★★★★★
()
Ответ на: комментарий от xorik

в точку! торопился, некогда было редактировать.

я уже так и подумал что залезло чтото.

щас закрыл рута на ssh и сменил пасс.

smotritel
() автор топика

Скорее всего оставили руткит. Первое что можно сделать:

  • Поменять пароли
  • Посмотреть логи (особенно /var/log/auth.log - ищите Accepted password ....). Скорее всего сбрутили рута или пользователя и будет хотя бы понятна дата взлома (груба говоря в каком бекапе данные «чистые»).
  • Прогнать rkhunter - может обнаружится известный руткит
  • Вне зависимости от результатов переставить систему
RPG
()
Последнее исправление: RPG (всего исправлений: 2)
Ответ на: комментарий от smotritel

А тут разве советы дают ? - я думал это развлекательный ресурс. :)
У тебя (90%) простой пароль рута по ssh на стандартном порту подобрали и подсадили в кронтаб хрень, которая запускается из tmp, у которой не запрещен x. Или подсадили шелл на сайт и далее по списку. Все это результат полного отсутствия знаний. А какой реакции ты ожидал - сопельки вытереть чтоли, за то что ты с людей деньги за работу берешь, а сем её делать не умеешь ?

handbrake ★★★
()
Ответ на: комментарий от smotritel

систему с нуля переустанавливай, потому что руткиты ты со своими знаниями не вычистишь

anonymous
()
Ответ на: комментарий от RPG

да, в /var/log/auth.log куча попыток перебора паролей..

rkhunter протестил, обнаружил, созданные новые пользователей с правами root + скрытые неизвестные скрипты.

да, переставлять в любом случае буду.

Спасибо.

smotritel
() автор топика

man wall
попробуй уговорить его.

dada ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.