Het gebeurt regelmatig dat er via lekke (php) scripts tooltjes geinstalleerd worden om mee te dossen. Niet om jouw server te dossen, maar om vanaf jouw server anderen te dossen. Met tcpdump, iptraf en dergelijke kun je dat verkeer zichtbaar maken. Meestal staan dit soort dingen dan in /tmp, omdat die directory voor iedereen (en dus ook voor nobody) schrijfbaar is. Het weggooien van die files helpt niet, omdat iets wat draait blijft draaien ook al gooi het het script of de binary zelf weg.
Als je zef niet in staat bent om dit soort dingen uit te zoeken (dat begrijp ik uit je post tenminste), kun je het beste beginnen met het moven van alles wat in /tmp staat naar een andere directory (voor eventueel later onderzoek) en het rebooten van je server. En check of het verkeer dan weg is.
Daarna is het zaak om er iemand bij te halen die goed is in security, bijvoorbeeld de jongens van Madison Gurkha. Alleen files moven en rebooten zou het probleem voor nu best op kunnen lossen, maar de kans is dan natuurlijk groot dat het binnen de kortste keren weer terug is, omdat je niets aan de oorzaak hebt gedaan.
Snelle aktie is in ieder geval wel geboden, omdat je met je uitgaande verkeer anderen waarschijnlijk overlast bezorgt.

Likes:


Quote