Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

  • bindsa
  • Registratie: Juli 2009
  • Niet online
Ik werd gisteren gebeld dat mijn server PORT scans aan het doen was op een andere server. Ik was me van geen kwaad bewust en ging eens kijken. Wat ik heb gedaan (dingen ik vaak wel standaard doe in een cron of eits dergelijks):

- Maldet uitgevoerd, vind niks
- SSH poort verandert
- IPtables aangescherpt
- Chkrootkit uitgevoerd, deze geeft wel hidden processes:

code:
1
2
You have    75 process hidden for readdir command
You have    75 process hidden for ps command


Wat voor de rest opvalt is dat er veel HTTPD threads draaien die ook maar blijven draaien en samen veel geheugen gebruiken (~50%), ik kan alleen niks raars vinden in de Apache domain logs.

Ik vermoed dat een van de sites die ik host geïnfecteerd is, maar hoe kom ik hierachter / hoe sluit ik dit uit?

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Als je weet dat je bent overgenomen maar niet weet hoe/wat/waar resteert IMHO: haal server 'fysiek' van productie-LAN/internet, maak een backup/kopie (dan kan je later op je gemak dieper uitzoeken hoe en wat), maak een tweede backup :+, server leeggooien, opnieuw opbouwen (niet zomaar configfiles kopiëren), alles updaten, restore van enkel data, hardenen, actiever loggen (waarbij een geslaagde aanvaller natuurlijk niet de rechten mag hebben om elders opgeslagen logs te verwijderen of aanpassen).

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)