chkrootkit

nixdorf

Registered User
Hallo,

chkrootkit gibt mir auf einem Root server immer die folgende FEhlermeldung aus:
Code:
/etc/cron.daily/chkrootkit:
The following suspicious files and directories were found:
/usr/lib/cgi-bin/.htaccess
/lib/init/rw/.ramfs
Code:
/etc/cron.daily/logrotate:
(98)Address already in use: make_sock: could not bind to address [::]:80
(98)Address already in use: make_sock: could not bind to address 0.0.0.0:80
no listening sockets available, shutting down
Unable to open logs
error: error running shared postrotate script for /var/log/apache2/*.log 
run-parts: /etc/cron.daily/logrotate exited with return code 1
no listening sockets available, shutting down
Unable to open logs
Ich kann den Apachen dann im er nicht mehr mit einem /etc/init.d/apache2 restart starten, sondern muß dann den ganzen Server neu booten. Wie kann es immer dazu kommen das diese Meldung bei Starten des Apachen erscheint:
Code:
(98)Address already in use: make_sock: could not bind to address [::]:80
(98)Address already in use: make_sock: could not bind to address 0.0.0.0:80
Bzw. das er immer wieder seinen Dienst verweigert? Das ist ein Debian/etch - system

Gruß Nixdorf
 
Last edited by a moderator:
Entweder wurde der alte Apache-Prozess nicht sauber beendet oder da läuft ne Backdoor ... die den Port 80 belegt. Wenn Du ICQ hast, dann melde dich mal eben bei mir und ich werfe mal einen Blick drauf. Ein Kunde hatte das gleiche Problem gestern nämlich auch auf seinem Root-Server.
 
Hallo,

wenn ich das System neu boote klappt alles zunächst wieder. Das geht dann ein, zwei Tage gut, dann Läuft der Apache wieder nicht. Die letzten zwei Jahre hatte ich keine Probleme und in letzter Zeit auch nichts am server verändert. Was meinst Du mit Backdoor? Wie kann ich mir die Prozesse anzeigen lassen die am Port 80 lauschen?

iqc habe ich leider nicht.


Gruß Nixdorf
 
Wenn das Problem wieder besteht, dann poste hier mal bitte die Ausgabe von

ps -auxf und netstat -ntpl

Gebe die Befehle einfach als root in die Kommandozeile ein.

Es kann gut sein das auf dem Server ein veraltetet CMS oder PHP-Skript läuft, worüber dann jemand ein Binary hochgeladen hat. Dieses Binary kann z.B. eine Backdoor sein, die auf Port 80 lauscht und somit der Apache nicht starten kann weil der Socket belegt ist. Ferndiagnosen sind sehr schwierig und ich kann daher nur Vermutungen anstellen.
 
Back
Top