Oorspronkelijk geplaatst door
Jesperw
Precies een rootkit die wij ook hebben aangetroffen op een server van een klant (zonder beheer). Doe 's een lsattr /bin/ | grep ia
Als je daar dingen als ps, netstat, enzovoort bij hebt staan dan is dat 'm. Vanacht sloeg 'ie bij ons toe en hij bind ook op de apache poorten maar 't proces zie je niet omdat je netstat, ps, enzovoort binary's zijn gereplaced.
Ik kan 'm voor je schoon maken als je wilt. De oorzaak heb ik alleen bij die klant nog niet kunnen achterhalen. Dus de manier waarmee ze binnen kwamen. 't Rooten zelf is een kernel exploit 'vmslice'.