自宅のサーバにどうやら不正侵入されたっぽい。
まだ詳しく調べてないんだけど、一部のコマンドが使えない・・・。
/var/log/auth.log.0 にこんなログが残ってた・・・。
Dec 19 06:29:44 myserver su[18207]: Successful su for nobody by root
Dec 19 06:29:44 myserver su[18207]: + ??? root:nobody
Dec 19 06:29:44 myserver su[18207]: (pam_unix) session opened for user nobody by (uid=0)
Dec 19 06:29:44 myserver su[18207]: (pam_unix) session closed for user nobody
Dec 19 06:29:44 myserver su[18209]: Successful su for nobody by root
Dec 19 06:29:44 myserver su[18209]: + ??? root:nobody
Dec 19 06:29:44 myserver su[18209]: (pam_unix) session opened for user nobody by (uid=0)
Dec 19 06:29:44 myserver su[18209]: (pam_unix) session closed for user nobody
Dec 19 06:29:44 myserver su[18211]: Successful su for nobody by root
Dec 19 06:29:44 myserver su[18211]: + ??? root:nobody
Dec 19 06:29:44 myserver su[18211]: (pam_unix) session opened for user nobody by (uid=0)
Dec 19 06:29:56 myserver su[18211]: (pam_unix) session closed for user nobody
おわた\(^o^)/
なんで?どっから?nobodyでsuできちゃったの?
えー。意味わかんない。
やっぱ古いOSで放っておいちゃダメだねぇ。
hosts.allow が甘かったかなぁ。iptablesやってないし・・・。
あ~ぁ。
/usr/bin/以下の一部のコマンドも置き換わってるし・・・。
-rwxr-xr-x 1 root root 430804 Dec 16 21:33 tload
-rwxr-xr-x 1 root root 533592 Dec 16 21:33 top
-rwxr-xr-x 1 root root 427600 Dec 16 21:33 uptime
-rwxr-xr-x 1 root root 432704 Dec 16 21:33 vmstat
-rwxr-xr-x 1 root root 476504 Dec 16 21:33 w
-rwxr-xr-x 1 root root 514864 Dec 16 21:33 watch
-rwxr-xr-x 1 root root 451624 Dec 16 21:33 pmap
-rwxr-xr-x 1 root root 477892 Dec 16 21:33 pwdx
-rwxr-xr-x 1 root root 448584 Dec 16 21:33 skill
-rwxr-xr-x 1 root root 515552 Dec 16 21:33 slabtop
-rwxr-xr-x 1 root root 448584 Dec 16 21:33 snice
-rwxr-xr-x 1 root root 430772 Dec 16 21:33 free
-rwxr-xr-x 1 root root 549972 Dec 16 21:33 pgrep
-rwxr-xr-x 1 root root 549972 Dec 16 21:33 pkill
/usr/include/sslv3 とか知らないディレクトリできてるし・・・。
ファイルの中身は「MIG Logcleaner v2.0 by no1」とか書いてあるよ。
ログから侵入の形跡を消しちゃったりするのかなぁ。怖いなぁ。
うわー。
/etc/init.d/xfs3 とか知らないファイルできてるよ。
-rwxr-xr-x 1 root root 267 Dec 16 21:33 xfs3
内容は・・・。
/usr/include/sslv3/dropbear
/usr/sbin/iptables -I OUTPUT 1 -p tcp --dport 45295 -j DROP
/usr/include/sslv3/dropbear
/usr/sbin/iptables -I OUTPUT 1 -p tcp --dport 45295 -j DROP
/usr/include/sslv3/dropbear
/usr/sbin/iptables -I OUTPUT 1 -p tcp --dport 45295 -j DROP
ぎゃー。なんかわかんないけど大変だぁ。
さっきのLogcleanerを実行しようとしてるのかな?
root奪取されると、もうダメだね。
復旧の仕方が思いつかない。
クリーンインストールしかないよなぁ。
いろいろなファイルを設置されちゃってるけど、アーキテクチャが異なるために実行できてないみたい。
マイナーなCPUで助かった?
冬休みにクリーンインストールするかなぁ・・・。