Buenas tardes a todo, el tema es...tengo un servidor web en donde tengo algunos sitios, pero ultimamente he tenido problemas con el.
Me han ingresado codigo en los index
Ve procesos corriendo como estos:
Veo que en TMP hay varios archivos ocultos:
Ya ejecute las aplicaciones para encontrar algun rootkit como son rkhunter y chkrootkit.
Pero no logro encontrar como se están infiltrando y sobre todo como elimininar esa infeccion.
Si alguien tiene alguna idea de como iniciar la busquera o algunas medidas que tenga que tomar para poder eliminar este mal de mi servidor..
Ya no se por donde investigar..se que me falta mucho por revisar pero no se por donde...
Saludos
Me han ingresado codigo en los index
Ve procesos corriendo como estos:
Código [Seleccionar]
ps aux | grep clamav
apache 623 46.1 0.0 54784 1592 ? Ssl 11:11 6:05 ./clamav -a scrypt -o http://pool-nvc.khore.org:9332 -O u8080.1:1 -B
apache 635 46.1 0.0 55808 1592 ? Ssl 11:11 6:04 ./clamav -a scrypt -o http://pool-nvc.khore.org:9332 -O u8080.1:1 -B
apache 647 46.1 0.0 55808 1596 ? Ssl 11:11 6:04 ./clamav -a scrypt -o http://pool-nvc.khore.org:9332 -O u8080.1:1 -B
apache 659 46.1 0.0 55808 1596 ? Ssl 11:11 6:04 ./clamav -a scrypt -o http://pool-nvc.khore.org:9332 -O u8080.1:1 -B
root 1001 0.0 0.0 4016 668 pts/0 S+ 11:24 0:00 grep clamav
Veo que en TMP hay varios archivos ocultos:
Código [Seleccionar]
drwxr-xr-x 2 root root 4096 Nov 6 2012 .autoinstaller
-rw------- 1 root root 10518 Sep 2 16:17 .bash_history
-rw-r--r-- 1 root root 24 Jan 6 2007 .bash_logout
-rw-r--r-- 1 root root 191 Jan 6 2007 .bash_profile
-rw-r--r-- 1 root root 176 Jan 6 2007 .bashrc
-rw-r--r-- 1 root root 0 Sep 3 11:45 cron.php
-rw-r--r-- 1 root root 100 Jan 6 2007 .cshrc
drwx------ 3 root root 4096 Dec 29 2010 .gconf
drwx------ 2 root root 4096 Dec 29 2010 .gconfd
drwx------ 2 root root 4096 Sep 2 10:05 .gnupg
-rw-r--r-- 1 root root 1320 Dec 4 2002 jcameron-key.asc
-rw------- 1 root root 73 Nov 26 2012 .lesshst
-rw-r--r-- 1 root root 2952318 Jul 23 2010 LINUX_32.tar.gz
-rw------- 1 root root 168 Nov 5 2012 .mysql_history
-rw------- 1 root root 1024 Jul 12 2012 .rnd
drwxr-xr-x 3 root root 4096 Dec 29 2010 .sl-orig-configs
drwx------ 2 root root 4096 Jul 13 2012 .spamassassin
-rw-r--r-- 1 root root 129 Jan 6 2007 .tcshrc
Ya ejecute las aplicaciones para encontrar algun rootkit como son rkhunter y chkrootkit.
Pero no logro encontrar como se están infiltrando y sobre todo como elimininar esa infeccion.
Si alguien tiene alguna idea de como iniciar la busquera o algunas medidas que tenga que tomar para poder eliminar este mal de mi servidor..
Ya no se por donde investigar..se que me falta mucho por revisar pero no se por donde...
Saludos