Also hosten wir eine Geoservice-Webserver-Sache im Büro.
Jemand ist anscheinend in diese Box eingebrochen (wahrscheinlich über FTP oder SSH) und hat eine Art IRK-verwaltetes Rootkit-Ding eingebaut.
Jetzt versuche ich, das Ganze aufzuräumen. Ich habe die Prozess-PID gefunden, die versucht, eine Verbindung über IRC herzustellen, aber ich kann nicht herausfinden, wer der aufrufende Prozess ist (bereits mit ps, pstree, lsof gesucht). Der Prozess ist ein Perl Skript im Besitz des WWW-Benutzers, aber ps aux | grep zeigt einen gefälschten Dateipfad in der letzten Spalte an.
Gibt es eine andere Möglichkeit, diese PID aufzuspüren und den Anrufer zu fangen?
Ich habe vergessen zu erwähnen: Der Kernel ist 2.6.23, was als Root ausgenutzt werden kann, aber ich kann diesen Computer nicht zu sehr berühren, sodass ich den Kernel nicht aktualisieren kann
EDIT: lsof könnte helfen:
lsof -p 9481
BEFEHL PID USER FD TYP GERÄT GRÖSSE NODENNAMEN
perl 9481 www cwd DIR 8,2 608 2 / ss
perl 9481 www rtd DIR 8,2 608 2 / ss
perl 9481 www txt REG 8,2 1168928 38385 / usr / bin / perl5.8.8ss
perl 9481 www mem REG 8,2 135348 23286 /lib64/ld-2.5.soss
perl 9481 www mem REG 8,2 103711 23295 /lib64/libnsl-2.5.soss
perl 9481 www mem REG 8,2 19112 23292 /lib64/libdl-2.5.soss
perl 9481 www mem REG 8,2 586243 23293 /lib64/libm-2.5.soss
perl 9481 www mem REG 8,2 27041 23291 /lib64/libcrypt-2.5.soss
perl 9481 www mem REG 8,2 14262 23307 /lib64/libutil-2.5.soss
perl 9481 www mem REG 8,2 128642 23303 /lib64/libpthread-2.5.soss
perl 9481 www mem REG 8,2 1602809 23289 / lib64 / libc -2.5.soss
perl 9481 www mem REG 8,2 19256 38662 /usr/lib64/perl5/5.8.8/x86_64-linux-threa d-multi / auto / IO / IO.soss
perl 9481 www mem REG 8,2 21328 38877 /usr/lib64/perl5/5.8.8/x86_64-linux-threa d-multi / auto / Socket / Socket.soss
perl 9481 www mem REG 8,2 52512 23298 /lib64/libnss_files-2.5.soss
perl 9481 www 0r FIFO 0,5 1068892 Pipess
Perl 9481 www 1w FIFO 0,5 1071920 Pipess
Perl 9481 www 2w FIFO 0,5 1068894 Pipess
Perl 9481 www 3u IPv4 130646198 TCP 192.168.90.7:60321-> www.****.net:ircd (SYN_SENT)