ich habe ein kleines oder vielleicht auch großes Problem?
System ist ein: Debian Sarge, alle Pakete Apache und PHP4 stammen aus den Deb-Paketen.
Folgenden Eintrag finde ich seit eben Reihenweise in meinem Apache2-Error-Log:
Soweit ich das nun interpretieren würde, versucht einer per PHP den Befehl "perl" aufzurufen was nicht funktioniert, da die Datei nicht existiert. Auf PHP schließe ich, da ich in PHP /var/empty/ als safe_mode_exec_dir definiert habe. Diesess Verzeichnis ist auch komplett leer.sh: line 1: /var/empty/perl: No such file or directory
Ich versuche nun schon seit geraumer Zeit rauszufinden, wo das "böse" Skript liegt oder der Aufruf her kommt. Dazu habe ich schon per grep alle access.logs vom Apache durchsucht und per find mir alle Dateien vom User des Webservers (www-data) geben lassen.
Da konnte ich leider nichts verdächtiges finden und der Apache-Log möchte mir scheinbar nicht mehr erzählen. Ich wäre ja schon einen erheblichen Schritt weiter, wenn ich den VHOST rausfinden würde. Jemand eine Idee?
Übrigens: Die Einträge kommen so alle 15 Minuten neu dazu. Scheint also derzeit jemand aktuell zu versuchen.
Ansätze zur Vorgehensweise? Vielen Dank!
