Взломали сервер Debian, где искать уязвимость?
Сервер на Debian, на нём крутится 10 сайтов, используется 3 расзных движка (ipb, mediawiki, wordpress), арендую железо в германии. Сначала заметил нагрузку на сервер, а именно частое обращение к hdd скорее всего из-за рассылки по sendmail. Другой тяжеловесный запрос был из-за jbd2/md2-8.
После визуального просмотра файлов сайтов нашёл лишние...
Много файлов создано и исправлено (т.е. дописанные злостным кодом). Файлы и правки наблюдаются почти во всех сайтах.
вот часто встречающиеся:
.htaccess - в нём либо дописываются строчки кода, либо файл создаётся в папках сайта не глубже 3 вложенности. Либо вот такую страсть
( читать дальше... )