Szevasztok!

Több napja küzdök egy problémával, de szakértelmem hiányában nem tudom 
megoldani.

1-2 óránként megtörik az apache daemont, ami ezután időnként üres 
oldlakat szolgál ki illetve egy trójai kódot tartalmazó oldalra irányít.

Eleinte néhány tcsh processt láttam www-data userrel, most már httpd-ből 
van néhány gyanús process.
Apache, php a legfrissebb, open basedir van minden virtualhoston.

Snort logom van kérdéses időpontból, de ez még nem segít megtalálnom a 
biztonsági rést.

Hogyan induljak neki? Nincs 200eFt-m most megbízni egy szakértőt, de 
természetesen tudok rá pénzt is szánni.

A 3-5. sorok lehetnek a ludasak
ps xau | grep www-data részlet:

USER       PID %CPU %MEM    VSZ   RSS TTY      STAT START   TIME COMMAND
www-data 30333  0.2  3.4 359588 141016 ?       S    00:19   1:09 
/usr/local/apache-2.2.11/bin/httpd -k start
www-data 30337  0.2  3.5 361032 142144 ?       S    00:19   1:04 
/usr/local/apache-2.2.11/bin/httpd -k start
www-data 10158  0.0  0.0   5964   560 ?        S    01:34   0:01 
/usr/local/apache-2.2.11/bin/httpd -k start
www-data 10159  0.0  0.0   5964   560 ?        S    01:34   0:01 
/usr/local/apache-2.2.11/bin/httpd -k start
www-data 10160  0.0  0.0   5964   560 ?        S    01:34   0:01 
/usr/local/apache-2.2.11/bin/httpd -k start
www-data 28827  0.2  3.4 358420 139292 ?       S    05:49   0:17 
/usr/local/apache-2.2.11/bin/httpd -k start
www-data 28828  0.2  3.4 358764 140036 ?       S    05:49   0:21 
/usr/local/apache-2.2.11/bin/httpd -k start

_________________________________________________
linux lista      -      [email protected]
http://mlf2.linux.rulez.org/mailman/listinfo/linux

válasz