請問這是不是被害客入侵?

如果您覺得您的問題不屬於 debian desktop 或是 debian server 版的範圍內,請在這裡發問。

版主: mufa

請問這是不是被害客入侵?

文章lacsaplee » 週五 2月 17, 2006 8:48 am

今天早上起來用電腦時,發現硬碟在跑,但是我又沒執行甚麼程式,只有用 firefox 上網,心裡覺得奇怪,用top指令一看,竟然有一個 find 的程式在執行,所有者為 nobody,趕緊把網路線拔掉,想請教各位高手這樣是不是被入侵了?
謝謝~
圖檔
lacsaplee
可愛的小學生
可愛的小學生
 
文章: 4
註冊時間: 週五 2月 17, 2006 8:09 am

文章訪客 » 週五 2月 17, 2006 1:54 pm

根據我的第六感. 該名駭客極有可能是crontab.

它其實算是一名偉大的駭客...
去google查一下就知道它有多厲害了.
訪客
 

文章lacsaplee » 週五 2月 17, 2006 2:42 pm

Anonymous 寫:根據我的第六感. 該名駭客極有可能是crontab.

它其實算是一名偉大的駭客...
去google查一下就知道它有多厲害了.

感謝.....感謝.....

剛剛看一下 /etc/crontab
但是因為看不懂,
不知道跟 "nobody 執行 find " 的現象有沒有關係,
改天再研究好了..

只是出現這個情形的時候,
我把網路線拔掉,
後來隔了一陣子,
硬碟搜尋的聲音就沒了,
所以心理覺得毛毛的,
覺得是不是有人侵入,在搜尋我的電腦...
打算找時間再重灌debian.


SHELL=/bin/sh
PATH=/usr/local/sbin:/usr/local/bin:/sbin:/bin:/usr/sbin:/usr/bin

# m h dom mon dow user command
17 * * * * root run-parts --report /etc/cron.hourly
25 6 * * * root test -x /usr/sbin/anacron || run-parts --report /etc/cron.daily
47 6 * * 7 root test -x /usr/sbin/anacron || run-parts --report /etc/cron.weekly
52 6 1 * * root test -x /usr/sbin/anacron || run-parts --report /etc/cron.monthly
lacsaplee
可愛的小學生
可愛的小學生
 
文章: 4
註冊時間: 週五 2月 17, 2006 8:09 am

文章訪客 » 週五 2月 17, 2006 3:12 pm

你可以先用 tiger 查看看...

沒事不用重灌啦...
訪客
 

文章I hacked 127.0.0.1 » 週五 2月 17, 2006 5:06 pm

Give you a tip,

/etc/cron.daily/find
I hacked 127.0.0.1
 

文章小黑 » 週五 2月 17, 2006 7:14 pm

可能是 crontab

但我上次的經驗就不是了

入侵者用 find (just a guess)把資料傳回他的主機, 但他竟然沒有用 rootkit 把我的 w 改掉,有點怪怪的

大家還是小心為上吧
小黑
可愛的小學生
可愛的小學生
 
文章: 72
註冊時間: 週日 11月 23, 2003 12:31 am

文章訪客 » 週五 2月 17, 2006 7:21 pm

題外話
你還蠻早起床的
訪客
 

文章twu2 » 週五 2月 17, 2006 8:27 pm

不過一般 cron 裡頭是用 root 跑, 那個 nobody.... 看看你有那個 service 是用 nobody 跑的吧. 應該不正常.
twu2
懵懂的國中生
懵懂的國中生
 
文章: 219
註冊時間: 週二 3月 11, 2003 2:58 pm
來自: Taipei

文章find? :Q » 週五 2月 17, 2006 8:56 pm

check the file befor you challenged it.
find? :Q
 


回到 debian misc

誰在線上

正在瀏覽這個版面的使用者:Google [Bot] 和 1 位訪客