Добрый день, коллеги!
Случилось у меня нещастье. Несколько дней назад позвонили с провайдера, сказали что с нащего ip производится атака на друго ихнего клиента. ip-адресс того клиента мне сказали.
Дальше. Смотрю на гейт-сервере смотрю пакеты которые связаные стем айпи и вижу такую картину. Огромный обьем трафика, в основном udp пакеты проходит через мой внешний интерфейс, адресса источников постоянно меняются. Пробовал слушать внутренний интерфейс, там полная тишина.
Проверил сервер утилитой chkrootkit, сказала что найдено два процесса которые скрываются от комманды ps. Увидел их pid, в папке /proc нашел такие же запущеные процессом slapd.
Даже если удастся убить руткит, мне не известно через какую дыру он поставлен.
У меня стоит 9-й AspLinux, ядро 2.4.25
Подскажите, пожалуйста, что бы вы предприняли в подобной ситуации?