что есть udp mdbs_daemon и почему он у меня открыт?
Доброго дня!
Вообщем сабж, гугль не помог :(.
За последние 60 дней ни разу не выходила
Сайт листа:
http://www.linuxrsp.ru
Открыт:
25-07-2003
Пре-модерация: Нет
Адрес для писем в лист: comp.soft.linux.discuss-list@subscribe.ru
Адрес
модератора: comp.soft.linux.discuss-owner@subscribe.ru
Доброго дня!
Вообщем сабж, гугль не помог :(.
Sergey B. Khvatov пишет:
В том то и дело, что не видно кто:
# netstat -lp
Active Internet connections (only servers)
Proto Recv-Q Send-Q Local Address Foreign Address
State PID/Program name
tcp 0 0 gtw.vatfarm.firm:ssh *:*
LISTEN 85/sshd
udp 0 0 *:mdbs_daemon
*:* -
Active UNIX domain sockets (only servers)
Proto RefCnt Flags Type State I-Node PID/Program
name Path
В сообщении от 17 Май 2005 15:58 Oleg Ponomarev написал(a):
Плохая новость - похоже на kernel rootkit, который скрывает процессы от /proc
В сообщении от 17 Май 2005 17:31 Oleg Ponomarev написал(a):
Это только советы:
Прежде всего отключайтесь от сети и не подключайтесь до конца лечения.
Переустановите потенциально опасные программы и программы, работающие с сетью.
Посмотрите по стартовым скриптам, не грузятся ли подозрительные модули.
Поставьте другое ядро, или то же самое, предварительно удалив все модули,
только это опасно.
Sergey B. Khvatov пишет:
угу
кто из них потенциально опасен? :)
это я сделал в первую очередь.
это видимо самый верный вариант решения!!!
Теперь остался вопрос, так что это за фигня - mdbs_daemon ?
В сообщении от 17 Май 2005 21:27 Oleg Ponomarev написал(a):
В первую очередь те, кто имеют права root: su, sudo, login,... - это далеко не
полный список.
Те, кто работают с сетью - ip, ifconfig, netstat, tcpdump,.. - тоже список
далеко не полный.
Кстати, если у вас rpm-based система, и в базе порядок, то проверьте все
пакеты - я пока не встречал злоумышленников, скрывших свои следы в rpm
database.
Посмотрите в www.iana.org. Только скорее всего злоумышленником используется
произвольный порт, и сервис, зарегистрированый за ним тут не при чём.
В сообщении от 17 Май 2005 14:12 Oleg Ponomarev написал(a):
Вы не туда копаете. Ищите (с помощью netstat -lp) того, кто его открыл.