DEDIBOX-NEWS.COM

Le Forum Non Officiel de la DEDIBOX

Vous n'êtes pas identifié.

#1 2008-07-20 19:03:13

lades
Je débarque
Date d'inscription: 2007-04-23
Messages: 7

Tentative de piratage apache

Bonjour à tous

Voilà, je crois que je subis une tentative de piratage. J'ai retrouvé il y a peu un serveur IRC (eggdrop) caché sur un de mes sites webs. J'ai supprimé ce serveur, et j'ai mis à jour mon site web pour combler la faille utilisée.
Mais visiblement le pirate utilise aussi une autre faille, car je retrouve régulièrement des processus mystérieux :

www-data 28201  0.0  0.4 22096 4800 ?        S    18:19   0:00 /pitbull/

Si je comprends bien, un processus nommé pitbull s'exécute avec les droits www-data.
Lorsque je redémarre le serveur Apache, ce processus disparait, mais il revient quelques heures plus tars sous un autre nom. De plus, je ne trouve aucune trace sur le disque dur d'un fichier ou d'un répertoire nommé "pitbull"...

Pour finir, j'ai tout le temps ce genre de processus :

root     28182  0.0  0.7 21964 8064 ?        Ss   18:19   0:00 /usr/sbin/apache2 -k start
www-data 28187  0.0  0.9 25308 9828 ?        S    18:19   0:00 /usr/sbin/apache2 -k start
www-data 28190  0.1  1.4 29620 14400 ?       S    18:19   0:01 /usr/sbin/apache2 -k start

ces processus ont une durée de vie de quelques minutes, et reviennent en permanence, est-ce que c'est normal. Et est-ce qu'il est normal que le premier s'exécute en root et les autres en www-apache?

Merci pour votre aide.

Hors ligne

 

#2 2008-07-20 22:34:47

J@r0d
Administrator
Date d'inscription: 2006-05-03
Messages: 1868

Re: Tentative de piratage apache

Fait déja un tour du coté de ton iptables et lance un rkhunter également


Linux, une histoire de vi ou de more

Hors ligne

 

#3 2008-07-22 18:49:50

lades
Je débarque
Date d'inscription: 2007-04-23
Messages: 7

Re: Tentative de piratage apache

Merci Monsieur J@r0d
mes iptables sont OK, et j'ai lancé rkhunter. Je n'ai rien trouvé. Mais à force de chercher dans Apache et PHP, je crois que le pirate utilisait la fonction php-curl. Je l'ai désactivé dans le php.ini, et depuis je n'ai plus de problèmes.

en tout cas merci pour ta réponse, je ne connaissais pas rkhunter et ça semble être un bel outil.

Hors ligne

 

#4 2008-07-22 20:49:31

J@r0d
Administrator
Date d'inscription: 2006-05-03
Messages: 1868

Re: Tentative de piratage apache

RK je m'en sers régulièrement histoire de voir si tout est ok et si j'ai rarement des soucis c'est probablement parce que je ne fournit pas d'hébergement a l'aveugle, je prête volontiers l'espace pour certains site mais a la seule condition que j'ai un accès "officiel" au contenu et si problème se pause les gens sont parfaitement conscient que je ferme illico wink


Linux, une histoire de vi ou de more

Hors ligne

 

Pied de page des forums

Powered by PunBB
© Copyright 2002–2005 Rickard Andersson