Re: strano crash di apache - probabile compromissione del sistema???
Il giorno lun, 13/03/2006 alle 13.05 +0100, Max ha scritto:
> tcp 0 0 0.0.0.0:80 0.0.0.0:* \
> LISTEN 6669/mech
>
> questo l'output di ps -aux | grep mech
>
> www-data 6669 0.0 0.3 1772 836 ? S Mar06 0:01 ./mech
mech e` un ircbot.
Sembra che faccia parte di un rootkit.
Fossi in te staccherei quella macchina da Internet, e ne installerei
un'altra da zero da mettere al suo posto (o conserverei l'HD per analisi
post-mortem).
Ti conviene capire al piu` presto da dove sono entrati per
installartelo. Probabilmente uno script in php o un cgi.
Bye.
--
Alessandro Pellizzari
Reply to: