G
Gulliver
Guest
Ein externe Kunde hat mich beauftragt seine Server zu kontrollieren.
Beim ersten blick auf 3 Rechner fiel mir sofort auf dass wenigstens folgende Programme nicht korrekt arbeiten:
tar
ps
grep/ngrep/egrep
lsof
und ls scheint ebenso modifiziert worden zu sein.
Das veränderungsdatum ist definitiv mehrere monate alt.
Keine user wirden zusätzlich angelegt.
in der Prozesstabelle ist IMMER ein "ls" zu finden. killen - ls aufruf und ls bleibt stets am laufen. Nach einem update von lsof bekomme ich folgende Ausgabe:
ls 6936 root 5u IPv4 65811094 UDP *:3049
Wobei UPD/TCP 3049 IMHO für ein kryptofilesystem "vorgesehen" ist. (ist nicht in services aufgenommen)
lsof -p 3936 bringt folgende Ausgabe
COMMAND PID USER FD TYPE DEVICE SIZE NODE NAME
ls 6936 root cwd DIR 8,3 8192 3940834 /usr/lib/locale
ls 6936 root rtd DIR 8,3 4096 2 /
ls 6936 root txt REG 8,3 48455 5494491 /bin/ls
ls 6936 root mem REG 8,3 104560 2485594 /lib/ld-2.3.2.so
ls 6936 root mem DEL 0,4 65537 /SYSV46532e4f
ls 6936 root mem REG 8,3 1548424 5739716 /lib/i686/libc-2.3.2.so
ls 6936 root 0u CHR 136,0 2 /dev/pts/0
ls 6936 root 1u CHR 136,0 2 /dev/pts/0
ls 6936 root 2u CHR 136,0 2 /dev/pts/0
ls 6936 root 3r FIFO 0,5 65811093 pipe
ls 6936 root 4w FIFO 0,5 65811093 pipe
ls 6936 root 5u IPv4 65811094 UDP *:3049
und eben da bin ich überfordert.
Ich gehe mal start davon aus die die o.ä. erwähnten programme gebackdoort sind nur habe ich keinen blassen schimmer womit das geschenen ist.
chkrootkit hat übrigens nichts gefunden.
für handfeste Hilfe wäre ich sehr dankbar.
mfg
Thomas
ps: redhat 9.0, Apache 2*, ssh2, proftpd.
kein imap, pop, smtp, named, smb, nfs
Beim ersten blick auf 3 Rechner fiel mir sofort auf dass wenigstens folgende Programme nicht korrekt arbeiten:
tar
ps
grep/ngrep/egrep
lsof
und ls scheint ebenso modifiziert worden zu sein.
Das veränderungsdatum ist definitiv mehrere monate alt.
Keine user wirden zusätzlich angelegt.
in der Prozesstabelle ist IMMER ein "ls" zu finden. killen - ls aufruf und ls bleibt stets am laufen. Nach einem update von lsof bekomme ich folgende Ausgabe:
ls 6936 root 5u IPv4 65811094 UDP *:3049
Wobei UPD/TCP 3049 IMHO für ein kryptofilesystem "vorgesehen" ist. (ist nicht in services aufgenommen)
lsof -p 3936 bringt folgende Ausgabe
COMMAND PID USER FD TYPE DEVICE SIZE NODE NAME
ls 6936 root cwd DIR 8,3 8192 3940834 /usr/lib/locale
ls 6936 root rtd DIR 8,3 4096 2 /
ls 6936 root txt REG 8,3 48455 5494491 /bin/ls
ls 6936 root mem REG 8,3 104560 2485594 /lib/ld-2.3.2.so
ls 6936 root mem DEL 0,4 65537 /SYSV46532e4f
ls 6936 root mem REG 8,3 1548424 5739716 /lib/i686/libc-2.3.2.so
ls 6936 root 0u CHR 136,0 2 /dev/pts/0
ls 6936 root 1u CHR 136,0 2 /dev/pts/0
ls 6936 root 2u CHR 136,0 2 /dev/pts/0
ls 6936 root 3r FIFO 0,5 65811093 pipe
ls 6936 root 4w FIFO 0,5 65811093 pipe
ls 6936 root 5u IPv4 65811094 UDP *:3049
und eben da bin ich überfordert.
Ich gehe mal start davon aus die die o.ä. erwähnten programme gebackdoort sind nur habe ich keinen blassen schimmer womit das geschenen ist.
chkrootkit hat übrigens nichts gefunden.
für handfeste Hilfe wäre ich sehr dankbar.
mfg
Thomas
ps: redhat 9.0, Apache 2*, ssh2, proftpd.
kein imap, pop, smtp, named, smb, nfs