昨天晚上心血來潮,執行了一下 who 指令,發現自己的帳號是從 Sun11 登入的 (問題是我人是在 local 這邊登入的,而且我家只有一台機器...)。檢查一下,並沒有被多建一個帳號,last 也沒有顯示異常登入狀況。可是不知道為甚麼自己的帳號是從 Sun11 登入的,而且 /home 還被多建了一個子目錄 geiger。由於小弟 security 方面的能力不足,想請教各位網友是否有任何建議?小弟感激不盡
回歸正題,小弟在事件發生之後,換掉原來的密碼,然後裝了 chkrootkit 來檢查是否有被植入木馬。執行結果都是 not infected,只有出現下面這個問題:
- 代碼: 選擇全部
Checking `lkm'... You have 4 process hidden for ps command
Warning: Possible LKM Trojan installed
不過經由 google 查詢,知道這可能是最近 ps 的 bug,造成 chkrootkit 判斷錯誤,特地跟各位網友報告一下。詳情請參考:
http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=219730