Bonjour,
j’ai prix un serveur kimsufi chez ovh, avec debian etch 32 bit.
kernel :
il y a :
vsftpd
bind9
apache2
php
mysql
j’ai reçu un mail comme quoi un backdoor avait été détecté
Detection date: 2007-10-16 14:37:53
Procname: sh
Uid: virtual
Pid: 3625
CommandLine: sh
Exe: /home/virtual/.bash/shell/sh
Port: 13943
Danger Level: 10/10
j’ai supprimer le repertoire shell
arreter le service vsftpd
redemarrer apache2
puis lancer rkhunter -c
cela avait l’air d’aller, puis j’ai reçu un autre message pour la même chose,
j’ai donc supprimer le .bash
j’ai supprimer le serveur vsftpd afin d’éviter toutes intrusion via le ftp car les utilisateur virtuel de vsftpd se connectait au répertoire virtuel
j’ai relance un
cela était encore bon
J’aimerai connaitre le backdoor utiliser afin de ne pas avoir de nouveau ce pb, ce matin en faisant un
netstat -tanpu
j’avais une attente de connexion pour une ip donné pas la mienne sur le port 80, cela devait donc être le serveur apache2
j’ai téléchargé la documentation pour sécuriser un serveur debian je pense installer bastille, afin de m’aider a sécuriser le serveur, tout en sachant qu’il faudra que je sécurise moi même le serveur apache et le ftp
merci de votre aide