Vì vậy, chúng tôi lưu trữ một điều máy chủ web dịch vụ địa lý tại văn phòng.
Ai đó rõ ràng đã đột nhập vào hộp này (có thể thông qua ftp hoặc ssh), và đặt một số loại rootkit được quản lý irc.
Bây giờ tôi đang cố gắng dọn dẹp toàn bộ, tôi đã tìm thấy pid process, người cố gắng kết nối thông qua irc, nhưng tôi không thể tìm ra ai là quá trình gọi (đã được tìm kiếm với ps, pstree, lsof) Quá trình này là một perl tập lệnh thuộc sở hữu của người dùng www, nhưng ps aux | grep hiển thị đường dẫn tệp giả mạo trên cột cuối cùng.
Có cách nào khác để lần theo dấu vết đó và bắt kẻ xâm lược không?
Quên đề cập đến: kernel là 2.6,23, có thể khai thác để trở thành root, nhưng tôi không thể chạm vào máy này quá nhiều, vì vậy tôi không thể nâng cấp kernel
EDIT: lsof có thể giúp:
lsof -p 9481
NGƯỜI DÙNG QUYẾT ĐỊNH NGƯỜI DÙNG FD LOẠI THIẾT BỊ KÍCH THƯỚC NODE NAMEss
perl 9481 www cwd DIR 8.2 608 2 / ss
perl 9481 www rtd DIR 8.2 608 2 / ss
perl 9481 www txt REG 8.2 1168928 38385 / usr / bin / perl5.8.8ss
perl 9481 www mem REG 8.2 135348 23286 /lib64/ld-2.5.soss
perl 9481 www mem REG 8.2 103711 23295 /lib64/libnsl-2.5.soss
perl 9481 www mem REG 8.2 19112 23292 /lib64/libdl-2.5.soss
perl 9481 www mem REG 8.2 586243 23293 /lib64/libm-2.5.soss
perl 9481 www mem REG 8.2 27041 23291 /lib64/libcrypt-2.5.soss
perl 9481 www mem REG 8.2 14262 23307 /lib64/libutil-2.5.soss
perl 9481 www mem REG 8.2 128642 23303 /lib64/libpthread-2.5.soss
perl 9481 www mem REG 8.2 1602809 23289 / lib64 / libc -2,5.soss
perl 9481 www mem REG 8.2 19256 38662 /usr/lib64/perl5/5.8.8/x86_64-linux-threa d-multi / auto / IO / IO.soss
perl 9481 www mem REG 8.2 21328 38877 /usr/lib64/perl5/5.8.8/x86_64-linux-threa d-multi / auto / Socket / Socket.soss
perl 9481 www mem REG 8.2 52512 23298 /lib64/libnss_files-2.5.soss
perl 9481 www FIFO 0,5 1068892 pipess
perl 9481 www 1w FIFO 0,5 1071920 pipess
perl 9481 www 2w FIFO 0,5 1068894 pipess
perl 9481 www 3u IPv4 130646198 TCP 192.168.90.7:60321->www.****.net:ircd (SYN_SENT)