Hack et Fakenames PID

crockette -  
mamiemando Messages postés 34243 Date d'inscription   Statut Modérateur Dernière intervention   -
Bonjour,

Tout d'abord un grand merci a cette communauté que j'ai decouvert il y a maintenant 10 ans.

J'ai une dedibox et j'ai été hacké. Les personnes malveillantes ont utilisés le failles cgi apache pour faire transiter des fichiers illegaux.

J'ai finalement trouvé la ruche et détruit l'enssemble des fichiers.

Mais des résidus semblent persister.

Dans les logs d'apache j'ai des ligens ==>FAKENAME nomdeprocessaleatoire PID=aleatoire.

EN fouillant un peu, je me rend compte qu'il utilise de maniere recurente les processus mysql, pop3, imap, et kjournald en fake pour cacher ses mefaits.

AUjourd'hui je me retrouve toujours avec 2 kjournald de lancés et me demande s'il ne sagirait pas d'une de ses routines malveillantes.

Merci pour l aide :)
A voir également:

1 réponse

mamiemando Messages postés 34243 Date d'inscription   Statut Modérateur Dernière intervention   7 898
 
A mon humble avis, qui dit machine hackée dit réinstallation complète, car malheureusement ce que tu crois voir ne reflète que ce que ton linux piraté veut bien te montrer. Par exemple des commandes comme ps, ls etc... on très bien pues être patchées de sorte à masquer l'ampleur de ce qui se passe ou s'est passé.

Bonne chance
0