[問題]我被hack了?

如果您覺得您的問題不屬於 debian desktop 或是 debian server 版的範圍內,請在這裡發問。

版主: mufa

[問題]我被hack了?

文章huki » 週三 11月 12, 2003 6:47 am

今天早上一大早起來想說上個網
沒想到執行到一半時
突然系統負載爆增><"
馬上看是不是執行了什麼程式
其中在ps aux裡看到這一行
nobody 1232 1.2 0.2 1528 708 ? TN 06:25 0:05 /usr/bin/find / ( -fstype NFS -o -fstype nfs -o -fstype afs -o -fstype proc -o -fstype smbfs -o -fstype autofs -o -fstype iso9660 -o -fstype ncpfs -o -fstype coda -o -fstype devpts -o -fstype ftpfs -o -fstype devfs -o -fstype mfs -o -type d -regex \(^/tmp$\)\|\(^/usr/tmp$\)\|\(^/var/tmp$\)\|\(^/afs$\)\|\(^/amd$\)\|\(^/alex$\)\|\(^/var/spool$\)\|\(^/sfs$\) ) -prune -o -print
這是被hack嗎?
還是?
麻煩各位大大幫幫小弟,謝謝 :crying:
Linux給我的感覺就是自由自在,沒有壓力
希望大家都能參與linux
變成linux世界的一份子
HuKi
頭像
huki
快樂的大學生
快樂的大學生
 
文章: 783
註冊時間: 週四 11月 28, 2002 7:27 am
來自: 家:中壢/公:桃園

re:[問題]我被hack了?

文章huki » 週三 11月 12, 2003 6:49 am

我在我的/var/log/auth.log裡看到
Sep 26 06:25:02 debian su[428]: + ??? root-nobody
Sep 26 06:25:02 debian su(pam_unix)[428]: session opened for user nobody by (uid=0)
Oct 4 06:25:02 debian su[429]: + ??? root-nobody
Oct 4 06:25:02 debian su(pam_unix)[429]: session opened for user nobody by (uid=0)
Oct 6 06:25:02 debian su[508]: + ??? root-nobody
Oct 6 06:25:02 debian su(pam_unix)[508]: session opened for user nobody by (uid=0)
Oct 31 06:25:03 debian su[1374]: + ??? root-nobody
Oct 31 06:25:03 debian su(pam_unix)[1374]: session opened for user nobody by (uid=0)
Nov 12 06:25:03 debian su[1232]: + ??? root-nobody
Nov 12 06:25:03 debian su(pam_unix)[1232]: session opened for user nobody by (uid=0)
Linux給我的感覺就是自由自在,沒有壓力
希望大家都能參與linux
變成linux世界的一份子
HuKi
頭像
huki
快樂的大學生
快樂的大學生
 
文章: 783
註冊時間: 週四 11月 28, 2002 7:27 am
來自: 家:中壢/公:桃園

re:[問題]我被hack了?

文章huki » 週三 11月 12, 2003 6:53 am

在/etc/passwd裡也發現有
nobody這個人
Linux給我的感覺就是自由自在,沒有壓力
希望大家都能參與linux
變成linux世界的一份子
HuKi
頭像
huki
快樂的大學生
快樂的大學生
 
文章: 783
註冊時間: 週四 11月 28, 2002 7:27 am
來自: 家:中壢/公:桃園

re:[問題]我被hack了?

文章d2207197 » 週三 11月 12, 2003 7:15 am

nobody 本來就是有的吧.....|||

很多程式做事情....都會用到 nobody

你去 crontab,cron.d 找找看看有沒有 類似你的訊息的東西
頭像
d2207197
鑽研的研究生
鑽研的研究生
 
文章: 1763
註冊時間: 週二 5月 27, 2003 9:57 pm
來自: 火星

re:[問題]我被hack了?

文章huki » 週三 11月 12, 2003 8:24 am

沒有啊!~~~~~
我確定沒有啊!
cron相關的我都查過了~~~~
Linux給我的感覺就是自由自在,沒有壓力
希望大家都能參與linux
變成linux世界的一份子
HuKi
頭像
huki
快樂的大學生
快樂的大學生
 
文章: 783
註冊時間: 週四 11月 28, 2002 7:27 am
來自: 家:中壢/公:桃園

re:[問題]我被hack了?

文章twu2 » 週三 11月 12, 2003 9:11 am

那個 find 的動作看起來像是 anacron 中的某一個.
應該在 /etc/cron.daily 內.
twu2
懵懂的國中生
懵懂的國中生
 
文章: 219
註冊時間: 週二 3月 11, 2003 2:58 pm
來自: Taipei

re:[問題]我被hack了?

文章Tetralet » 週三 11月 12, 2003 9:58 am

您的問題和 viewtopic.php?t=2297 這一篇似乎是相同的問題呢!
時間並不能治療我心中的疼痛
南方的春天說什麼也溫暖不了我冰冷的血

誦唱大復活咒文,今天的 Tetralet 又在唧唧喳喳了 重生!
Tetralet
俺是博士
俺是博士
 
文章: 3078
註冊時間: 週四 11月 28, 2002 3:02 pm

re:[問題]我被hack了?

文章huki » 週三 11月 12, 2003 10:36 am

不好意思~~~~
原來是自己沒有看這篇文章
抱歉囉!
Linux給我的感覺就是自由自在,沒有壓力
希望大家都能參與linux
變成linux世界的一份子
HuKi
頭像
huki
快樂的大學生
快樂的大學生
 
文章: 783
註冊時間: 週四 11月 28, 2002 7:27 am
來自: 家:中壢/公:桃園


回到 debian misc

誰在線上

正在瀏覽這個版面的使用者:沒有註冊會員 和 1 位訪客

cron