Comment supprimer backdoor eggdrop

Comment supprimer backdoor eggdrop - réseaux et sécurité - Linux et OS Alternatifs

Marsh Posté le 03-03-2008 à 19:59:44    

Bonjour,
 
je viens de découvrir ce backdoor sur mon serveur debian,
il a été visiblement installé via mon phpbb.
 
J'ai trouvé pas mal de choses :
 
ls -la /proc/{le pid du precess eggdrop}/
 
donne entre autres :
 
www-data www-data 0 2008-03-03 18:53 exe -> /var/www/virtual/mon site/htdocs/images/avatars/.dev12/eggdrop
 
le dossier /var/www/virtual/mon site/htdocs/images/avatars/.dev12/ contient des fichiers.
 
J'ai aussi vu que l'utilisateur www-data avait le shell /bin/sh !!?
 
Bref, j'aimerais savoir comment supprimer le plus proprement ceci.
 
Merci d'avance :)  
 
 
 
 

Reply

Marsh Posté le 03-03-2008 à 19:59:44   

Reply

Marsh Posté le 03-03-2008 à 20:03:13    

honnêtement, à part la réinstall, il y a peu d'autres solutions. Surtout qu'une faille noyau récente permettait d'avoir un shell root très facilement.


---------------
Celui qui pose une question est idiot 5 minutes. Celui qui n'en pose pas le reste toute sa vie. |  Membre du grand complot pharmaceutico-médico-scientifico-judéo-maçonnique.
Reply

Marsh Posté le 03-03-2008 à 20:10:00    

Mouais je te conseillerais une réinstalle complète de ta machine aussi

Reply

Marsh Posté le 03-03-2008 à 23:32:07    

:pfff: Woua je m'attendais pas à ca quand même.
 
Ca semble un faille phpbb...enfin bon, repartir sur une machine propre ca fera pas de mal.
 
 :jap:

Reply

Marsh Posté le 04-03-2008 à 14:05:16    

le problème, c'est que manifestement, www-data a récupéré un shell, et vu qu'il y a un exploit récent sur certains noyau (2.6.18 > 2.6.24.2) qui permet d'obtenir un accès root très facilement, je ne ferais plus confiance à ma machine pour ma part.


---------------
Celui qui pose une question est idiot 5 minutes. Celui qui n'en pose pas le reste toute sa vie. |  Membre du grand complot pharmaceutico-médico-scientifico-judéo-maçonnique.
Reply

Marsh Posté le 04-03-2008 à 14:54:49    

Bigon a écrit :

Mouais je te conseillerais une réinstalle complète de ta machine aussi


+1000 :sweat:


---------------
ma conduite intérieure .:R | memaster pilote officiel de la HFR Badoit-Auchan F1 Team | zéro tracas, zéro blabla MMa.ster
Reply

Marsh Posté le 04-03-2008 à 15:15:14    

ton www-data a la possibilité de passer root ou pas ? Réponds à ça et t'auras la réponse à "est-ce que je dois réinstaller"

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed