Door een klant zijn we gevraagd een aantal weken een server te monitoren omdat hij voor zijn werk naar het buitenland moet.
Nu is hij nog niet weg, of we krijgen een DDos op zijn server. Nader onderzoek en een abuse melding verder, blijkt dat de server niet het slachtoffer is, maar echter de aanvaller.
We hebben root access op die server, een FreeBSD 5.3 systeem.
Wat ik tot nu toe ontdekt heb is dat er steeds een perl script wordt uitgevoerd. Als ik het proces kill, stopt de aanval.
Tijdens het aanpassen van de apache config, kwam ik er achter dat apache gewoon weer automatisch start al ik het stop. Kan geen cron job vinden die dat doet, en er loggen ook geen users in!
Nu heb ik in httpd.conf reeds mod_perl en de perl cgi-handler uit gezet. Maar toch wordt het script weer opnieuw gestart.
Het script dat wordt uitgevoerd is /tmp/udp.perl óf /tmp/r0nin
ben ik nu achter gekomen.
Is deze server nu gehacked? Is er toch een gebruiker die dit moet doen?
Wat kan ik doen om dit op te lossen? Komt dit iemand bekend voor?

Likes:


