Prozess "eboxdd0shot" -> was macht der...?
Prozess "eboxdd0shot" -> was macht der...?
Hallo,
wenn ich TOP aufrufe, erhalte ich 2 Prozesse, die beide den Namen "eboxdd0shot" und vom Apache User wwwrun ausgeführt werden.
Die beiden Prozesse erzeugen extrem viel Traffic. Leider habe ich das Leck bislang nicht finden können. Nirdgenwo steht was in den Logs. Wenn die Prozesse "kille", endet der Traffic. Es muss also damit zu tun haben.
Was kann ich tun? Kennt jemand diese Prozesse vielleicht und kann mir helfen? Danke für jeden Tipp...
wenn ich TOP aufrufe, erhalte ich 2 Prozesse, die beide den Namen "eboxdd0shot" und vom Apache User wwwrun ausgeführt werden.
Die beiden Prozesse erzeugen extrem viel Traffic. Leider habe ich das Leck bislang nicht finden können. Nirdgenwo steht was in den Logs. Wenn die Prozesse "kille", endet der Traffic. Es muss also damit zu tun haben.
Was kann ich tun? Kennt jemand diese Prozesse vielleicht und kann mir helfen? Danke für jeden Tipp...
Re: Prozess "eboxdd0shot" -> was macht der...?
Dein Server wird zum D(D)OS eines anderen Servers misbraucht. Fahre die Kiste sofort!!! in den Rescuemode und analysiere das System von dort aus.
PayPal.Me/JoeUser ● FreeBSD Remote Installation
Wings for Life ● Wings for Life World Run
„If there’s more than one possible outcome of a job or task, and one
of those outcomes will result in disaster or an undesirable consequence,
then somebody will do it that way.“ -- Edward Aloysius Murphy Jr.
Wings for Life ● Wings for Life World Run
„If there’s more than one possible outcome of a job or task, and one
of those outcomes will result in disaster or an undesirable consequence,
then somebody will do it that way.“ -- Edward Aloysius Murphy Jr.
Danke...!
Hi,Joe User wrote:Dein Server wird zum D(D)OS eines anderen Servers misbraucht. Fahre die Kiste sofort!!! in den Rescuemode und analysiere das System von dort aus.
ok, danke erstmal für den hinweis. kiste ist vom netz. problem ist nur, dass ich absolut NICHTS finden kann wo sich der mist eingenistet hat oder wo das leck aufm server sein soll.
hast du ne ahnung um was es sich hier genau handelt. vielleicht einen tipp wo ich mal anfangen kann zu suchen - danke.
Re: Prozess "eboxdd0shot" -> was macht der...?
Code: Select all
ls -alh /mnt/[,var/}tmpPayPal.Me/JoeUser ● FreeBSD Remote Installation
Wings for Life ● Wings for Life World Run
„If there’s more than one possible outcome of a job or task, and one
of those outcomes will result in disaster or an undesirable consequence,
then somebody will do it that way.“ -- Edward Aloysius Murphy Jr.
Wings for Life ● Wings for Life World Run
„If there’s more than one possible outcome of a job or task, and one
of those outcomes will result in disaster or an undesirable consequence,
then somebody will do it that way.“ -- Edward Aloysius Murphy Jr.
Re: Prozess "eboxdd0shot" -> was macht der...?
Offensichtlich handelt es sich um einen neuen (modifizierten) Exploit/Bot, da weder Google, MSN, Bugtraq noch Paketstorm einen Treffer für "eboxdd0shot" liefern (oder ich bin zu blöd zum Suchen).
PayPal.Me/JoeUser ● FreeBSD Remote Installation
Wings for Life ● Wings for Life World Run
„If there’s more than one possible outcome of a job or task, and one
of those outcomes will result in disaster or an undesirable consequence,
then somebody will do it that way.“ -- Edward Aloysius Murphy Jr.
Wings for Life ● Wings for Life World Run
„If there’s more than one possible outcome of a job or task, and one
of those outcomes will result in disaster or an undesirable consequence,
then somebody will do it that way.“ -- Edward Aloysius Murphy Jr.
Hm...
Genau das ist auch mein Problem. ich hab schon alles abgesucht, aber ich find nix. keiner spuckt was aus, niemand kennt das ding *VERZWEIFELT SEIN*.Joe User wrote:Offensichtlich handelt es sich um einen neuen (modifizierten) Exploit/Bot, da weder Google, MSN, Bugtraq noch Paketstorm einen Treffer für "eboxdd0shot" liefern (oder ich bin zu blöd zum Suchen).
naja, muss halt die komplette kiste abgrasen. kein plan wo ich anfangen soll. bin weiterhin für jd tipp dankbar...
-
Roger Wilco
- Posts: 5923
- Joined: 2004-05-23 12:53
Re: Hm...
Namen sind wie Schall und Rauch. ;)Joe User wrote:da weder Google, MSN, Bugtraq noch Paketstorm einen Treffer für "eboxdd0shot" liefern (oder ich bin zu blöd zum Suchen).
Klarheit kann wohl eh nur eine Analyse des Skripts bringen.
Wenn ich du wäre, würde ich bei den Access Logs des Webservers anfangen...phantom32 wrote:naja, muss halt die komplette kiste abgrasen. kein plan wo ich anfangen soll. bin weiterhin für jd tipp dankbar...
Re: Hm...
Ich weiss, nur hatte ich bisher mindestens bei einem der Vier einen passenden Treffer, selbst bei drei 0days. Daher wurmt es mich ;)Roger Wilco wrote:Namen sind wie Schall und Rauch. ;)
Eventuell hilft ja http://www.google.com/search?hl=en&q=%2 ... gle+SearchRoger Wilco wrote:Klarheit kann wohl eh nur eine Analyse des Skripts bringen.
PayPal.Me/JoeUser ● FreeBSD Remote Installation
Wings for Life ● Wings for Life World Run
„If there’s more than one possible outcome of a job or task, and one
of those outcomes will result in disaster or an undesirable consequence,
then somebody will do it that way.“ -- Edward Aloysius Murphy Jr.
Wings for Life ● Wings for Life World Run
„If there’s more than one possible outcome of a job or task, and one
of those outcomes will result in disaster or an undesirable consequence,
then somebody will do it that way.“ -- Edward Aloysius Murphy Jr.
-
lord_pinhead
- Posts: 774
- Joined: 2004-04-26 15:57
Re: Prozess "eboxdd0shot" -> was macht der...?
Wäre vielleicht trotzdem ganz gut das Script zu sehen und was es macht.
