Ik heb een machine met debian stable en apache2 draaien. Er draait een joomla site op en nog wat anderen dingen. Gister draaide apache opeens niet meer en zijn we tot de conclusie gekomen dat er een hacker bezig is. Er draaide allemaal shell scriptjes die ssh scans uitvoerde onder de gebruiker www-data. Bij het starten van apache krijgen we de volgende foutmelding
We proberen alles te verwijderen maar er draait constant een scriptje met de naam 4001.sh onder www-data. Als we hem killen komt hij weer terug. Ik ben al bezig met een rootkit scanner. Hoe kunnen we dit verder onderzoeken en hoe komen we de achter hoe de hacker binnen is gekomen?
Bedankt.
code:
1
2
3
4
| (98)Address already in use: make_sock: could not bind to address [::]:80 (98)Address already in use: make_sock: could not bind to address 0.0.0.0:80 no listening sockets available, shutting down Unable to open logs |
We proberen alles te verwijderen maar er draait constant een scriptje met de naam 4001.sh onder www-data. Als we hem killen komt hij weer terug. Ik ben al bezig met een rootkit scanner. Hoe kunnen we dit verder onderzoeken en hoe komen we de achter hoe de hacker binnen is gekomen?
Bedankt.