Помогите разобраться. Есть подозрения на взлом сервера. Я заметил высокий для него loadaverage ~1.2, ну и стал смотреть статистику. Заметил постоянно запускаемый процесс /tmp/dsadas от простого юзера. Не могу никак прибить. Он запускается на секунду, сам прибивается, и снова запускается. # pstree -a -p -n -u -l init | ... тут много всего не относящегося к делу | `exe,3000,web_user Pid меняется каждые пару секунд. Что это за exe-процесс? Родителем его является init. Далее # `netstat -apn | grep dsadas` выдаёт такую интересеную строку: tcp 0 0 my_server_ip:60174 219.114.105.188:113 ESTABLISHED 26262/dsadas Она висит всё время, меняется только pid. Удалённый айпишник - японский. Очень пахнет взломом. Есть у кого-нибудь мысли по этому поводу? Да, пробовал запускать chkrootkit. Ничего не обнаружил. Вот ещё, что странно: # ps auxwww | grep 504 504 26299 40.0 0.0 1604 500 ? R 18:25 0:00 /tmp/dsadas root 26301 0.0 0.0 1504 452 pts/0 S 18:25 0:00 grep 504 504 - это uid вебюзера, с правами которого запускается неопознанная команда. Что интересно, для всех других показывается имя пользователя, как во второй строчке для root'a, а у это команды - только цифровой uid. Система asplinux-9. Ядро 2.4.20-9asp. Работает как почтовый и вебсервер. Локальных пользователей с шеллом нет.
Ответ на:
комментарий
от ivlad
Ответ на:
комментарий
от ivlad
Ответ на:
комментарий
от ivlad
Ответ на:
комментарий
от anonymous
Ответ на:
комментарий
от Aleks_IZA
Ответ на:
комментарий
от anonymous
Ответ на:
комментарий
от anonymous
Ответ на:
комментарий
от kpblca
Ответ на:
комментарий
от anonymous
Ответ на:
комментарий
от Cosmicman
Ответ на:
комментарий
от anonymous
Ответ на:
комментарий
от Aleks_IZA
Ответ на:
комментарий
от anonymous
Ответ на:
комментарий
от anonymous
Ответ на:
комментарий
от Cosmicman
Ответ на:
комментарий
от anonymous
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.
Похожие темы
- Форум возможность MITM без взлома криптографии (2016)
- Форум взлом? (2005)
- Форум Взлом (2003)
- Форум взлом?? (2004)
- Форум Взлом (1999)
- Форум Взлом (2017)
- Форум Dell объявила о возможном взломе своей инфраструктуры (2018)
- Форум Взлом сервера (2016)
- Форум Расследование взлома (2010)
- Новости Взлом Twitter (2020)