In opvolging van vorig topic:
Was dus bezig met wat onderhoud aan mn systeem en ik kijk toevallig in /tmp.. zie ik oppeens tux.tgz staan....
Een stukje uit de README
DUIDELIJK een backdoor dus
/dev/tux bestaat ook dus iemand heeft zich duidelijk toegang verschaft tot mn systeem.
Mijn vraag is: wat kan/zal ik doen? Moet ik alles gewoon uitzetten en morgen de boel volledig opnieuw installeren met de laatste redhat versie (hmm denk eigenlijk dat ik toch maar debian doe..) of is er de mogeliijkheid om erachte te komen wat er zoal mis is. Zoals in het vorige topic vermeld heeft die rootkit-check niet veel geholpen. En dan de volgende vraag: HOE is ie binnengekomen?
Alvast bedankt voor jullie hulp
Was dus bezig met wat onderhoud aan mn systeem en ik kijk toevallig in /tmp.. zie ik oppeens tux.tgz staan....
Een stukje uit de README
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
| Installation
------------
The script will allow you to define your own password and BNCport.
This (test) version only supports a login backdoor. SSHD will be
included in the following release.
./tuxkit <Password> <SSHD Port> <BNC Port>
Password : This will be the password you need to login onto
the comromised system.
SSD Port : This will be the port on which the SSHD will be
be listening on for incoming connections.
This port will be hidden automatically in netstat.
bncport : this will be the port psyBNC will listen on.
This port will be hidden automatically in netstat.
The setup script does NOT have default settings, this forces you to
provide a password sshdport and bncport.
The setup script also contains a variable called EMAIL, you should edit
this ;) |
DUIDELIJK een backdoor dus
/dev/tux bestaat ook dus iemand heeft zich duidelijk toegang verschaft tot mn systeem.
Mijn vraag is: wat kan/zal ik doen? Moet ik alles gewoon uitzetten en morgen de boel volledig opnieuw installeren met de laatste redhat versie (hmm denk eigenlijk dat ik toch maar debian doe..) of is er de mogeliijkheid om erachte te komen wat er zoal mis is. Zoals in het vorige topic vermeld heeft die rootkit-check niet veel geholpen. En dan de volgende vraag: HOE is ie binnengekomen?
Alvast bedankt voor jullie hulp