LINUX.ORG.RU

perl с ppid 1


0

1

Появился странный процесс perl с ppid=1, который рассылает спам, через sendmail. Как определить, когда он запускается и устранить его?

Ответ на: комментарий от adriano32

Я убил процесс по глупости. После ребута пока не появился. Пока выяснил, что он занимается тем, что запускает wget на какой-то индийский ip.

generator ★★★
() автор топика
Ответ на: комментарий от generator

rootkithunter, интуиция, аналитический склад ума, осмотр файловой системы на предмет различных перловских скриптов, как в PATH, так и в /tmp, find и просмотр исполняемых файлов, осмотр логов, сверка контрольных сумм работающего софта с дистрибутивными, просмотр «а не было ли уязвимостей в работающем софте», lsof -i ... Короче тут комплексно надо.

adriano32 ★★★
()
Ответ на: комментарий от adriano32

>осмотр файловой системы на предмет различных перловских скриптов, как в PATH, так и в /tmp

Ничего криминального там нет. Интересно, что ps показывал запущенный perl без аргументов.

lsof тоже ничего интересного не показал, только пайп к процессу wget.

generator ★★★
() автор топика
Ответ на: комментарий от AptGet

Логично, только вот почему он не всегда запускается после загрузки, и почему вдруг инит начал запускать его.

generator ★★★
() автор топика
Ответ на: комментарий от adriano32

В инит-скриптах вроде как всё-нормально. Всё-таки как может быть запущен перл без аргументов?

generator ★★★
() автор топика
Ответ на: комментарий от AptGet

Да, ничего неожиданного. Процесс пока так и не появляется. Отсюда вывод, что его запускает что-то вне системы.

Кстати забыл сказать, что на сервере стоит cPanel и куча сайтов.

generator ★★★
() автор топика
Ответ на: комментарий от AptGet

> тогда init его запускает.

Не обязательно. Возможно, что родительский скрипт сдох, в этом случае init усыновляет процессы-сироты.

sjinks ★★★
()
Ответ на: комментарий от PoMbl4

Можно как-нибудь узнать какой конкретно скрипт выполняется интерпретатором? Можно пересобрать при желании его. Или фейковый скрипт создать, который будет логи вести и в свою очередь запускать уже perl.original? У меня уже все идеи кончились.

generator ★★★
() автор топика
Ответ на: комментарий от maloi

>/proc/$pid/cmdline

perl .

/proc/$pid/environ

сейчас не помню, но ничего необычного.

generator ★★★
() автор топика
Ответ на: комментарий от maloi

Хотя в переменной SSH_CLIENT в environ есть странный ip.

generator ★★★
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.