Liebe Community,
ich habe seit einigen Tagen folgendes Problem:
Ein Angreifer führt auf meinem Debian V-Server einen Perl Prozeß aus, der mit Hilfe von temporäten Dateien, die in /tmp abgelegt werden SPAM versendet. Irgendwie bekommt das Script SSH Zugriff auf das System. Im env werden jeweils entsprechende Variablen gesetzt (SSH_CLIENT, SSH_CONNECTION), die der jeweiligen IP Zugriff gewähren.
Distribution:
Linux version 2.6.18-028stab093.2 (root@rhel5-build-x64) (gcc version 4.1.2 20080704 (Red Hat 4.1.2-46))
Habe bereits folgendes getan:
- Postfix gestoppt
- Sämtliche Updates (OPENSSH, Perl...) durchgeführt
- Alle Zugriffsrechte auf Dateien und Verzeichnisse geprüft
- Root Zugriffe von extern unterbunden und alle Kennwörter erneuert
- denyhosts installiert
Ich weiß jetzt nicht mehr weiter und wäre für jede Hilfe dankbar, wo ich denn nach dem Einstieg suchen könnte. Gibt es hier vielleicht eine bekannte Sicherheitslücke?
Obwohl ich Postfix deaktiviert habe, werden die SSH-Environment Variablen nach dem löschen wieder neu gesetzt und in /tmp ständig neue Mail-Packages aufgespielt.
Vielen Dank im voraus!
ich habe seit einigen Tagen folgendes Problem:
Ein Angreifer führt auf meinem Debian V-Server einen Perl Prozeß aus, der mit Hilfe von temporäten Dateien, die in /tmp abgelegt werden SPAM versendet. Irgendwie bekommt das Script SSH Zugriff auf das System. Im env werden jeweils entsprechende Variablen gesetzt (SSH_CLIENT, SSH_CONNECTION), die der jeweiligen IP Zugriff gewähren.
Distribution:
Linux version 2.6.18-028stab093.2 (root@rhel5-build-x64) (gcc version 4.1.2 20080704 (Red Hat 4.1.2-46))
Habe bereits folgendes getan:
- Postfix gestoppt
- Sämtliche Updates (OPENSSH, Perl...) durchgeführt
- Alle Zugriffsrechte auf Dateien und Verzeichnisse geprüft
- Root Zugriffe von extern unterbunden und alle Kennwörter erneuert
- denyhosts installiert
Ich weiß jetzt nicht mehr weiter und wäre für jede Hilfe dankbar, wo ich denn nach dem Einstieg suchen könnte. Gibt es hier vielleicht eine bekannte Sicherheitslücke?
Obwohl ich Postfix deaktiviert habe, werden die SSH-Environment Variablen nach dem löschen wieder neu gesetzt und in /tmp ständig neue Mail-Packages aufgespielt.
Vielen Dank im voraus!