Serveur compromis, où chercher ?
Posté : 03 oct. 2006, 10:03
Hi!
Je monitore un serveur sous FreeBSD-6.0 qui héberge de vieux sites potentiellement insécures. Depuis quelques jours j'ai remarqué des connexions vers des SMTP d'AOL dans l'affichage de netstat et je suis à peu près certain que le serveur a été compromis d'une façon ou d'une autre. J'ai aussi remarqué dans les logs d'Apache des requêtes entièrement composées d'adresses emails, ce que je n'arrive pas à expliquer.
Est-ce que quelqu'un aurait une piste à explorer ? Le serveur est très peu exposé donc je suppose qu'il a été la cible d'une recherche systématique de victimes, mais je n'ai aucune idée de la faille qui a pu être utilisée pour s'y introduire (sachant que je ne sais pas à quel point le serveur a été compromis, il se pourrait qu'un script Perl tourne en tâche de fond). Toute aide est la bienvenue, merci
Je monitore un serveur sous FreeBSD-6.0 qui héberge de vieux sites potentiellement insécures. Depuis quelques jours j'ai remarqué des connexions vers des SMTP d'AOL dans l'affichage de netstat et je suis à peu près certain que le serveur a été compromis d'une façon ou d'une autre. J'ai aussi remarqué dans les logs d'Apache des requêtes entièrement composées d'adresses emails, ce que je n'arrive pas à expliquer.
Est-ce que quelqu'un aurait une piste à explorer ? Le serveur est très peu exposé donc je suppose qu'il a été la cible d'une recherche systématique de victimes, mais je n'ai aucune idée de la faille qui a pu être utilisée pour s'y introduire (sachant que je ne sais pas à quel point le serveur a été compromis, il se pourrait qu'un script Perl tourne en tâche de fond). Toute aide est la bienvenue, merci