Ist das ein vserver oder ein dedicated Server?
Bei vservern ist diese Meldung anscheinend normal. (war jedenfalls bei mir von Anfang an so und der Provider bestätigte das)
Wenn es ein dedicated ist, geh ins rescue System und scanne nochmal von dort aus den Server.
Ja, es handelt sich um einen Vserver von webperoni. Ich werde da mal nachfragen.
denyhosts installiert? andere security-tools?
"tiger" habe ich nochinstalliert.
LKM ist doch glaub ich ein Kernelmodul und du solltest die /etc/modules checken. lsmod wird wahrscheinlich infiziert sein, von daher ist das relativ schwierig alles von Ihm zu finden, er wiedersetzt sich glaub ich sogar einem cat /etc/modules. Neuaufsetzen wäre intelligenter. Hier wäre eine Methode Ihn zu beseitigen, aber ohne gewähr und du solltest mehr als nur das Verwenden. Im Rescuemode fahren und ein hashvergleich der Dateien machen wenn du einen angelegt hast, ansonsten einfach unter "Shit happend" verbuchen und nach dem neuaufsetzen besser machen.
Da es sich um einen Vserver handelt hab ich selbst doch gar keine Kernelmodule.
Bevor ich ihn beseitige, setz ich den Server lieber nochmal neu auf. Das geht mit dem Backup ja recht schnell ;)
Wie legt man so einen Hashvergleich von einem System an? (Debian Sarge)