[Date Prev][Date Next] [Thread Prev][Thread Next] [Date Index] [Thread Index]

Re: strano crash di apache - probabile compromissione del sistema???



Il giorno lun, 13/03/2006 alle 13.05 +0100, Max ha scritto:

> tcp        0      0 0.0.0.0:80              0.0.0.0:*  \
> LISTEN      6669/mech
> 
> questo l'output di ps -aux | grep mech
> 
> www-data  6669  0.0  0.3  1772  836 ?        S    Mar06   0:01 ./mech

mech e` un ircbot.
Sembra che faccia parte di un rootkit.

Fossi in te staccherei quella macchina da Internet, e ne installerei
un'altra da zero da mettere al suo posto (o conserverei l'HD per analisi
post-mortem).

Ti conviene capire al piu` presto da dove sono entrati per
installartelo. Probabilmente uno script in php o un cgi.

Bye.

-- 
Alessandro Pellizzari




Reply to: