免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 1853 | 回复: 0
打印 上一主题 下一主题

求助:chkrootkit 时发现wted deletion [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2007-11-19 10:15 |只看该作者 |倒序浏览
发现 http, ftp, ssh 都无法访问,于是机房那边立即去处理了一下(实际就是重启),过了一会能访问了,chkrootkit 发现有一条 wted deletion,标记的时间段正好差不多是重启的时间,sockstat  和  netstat  似乎没有可疑的端口(说似乎是因为我很菜),侥幸地认为是由于将UTC更改到CST引起的,想做进一步检查时,又突然不能访问,告知机房,于是那边又立即重启,这次等待了一个多小时才能访问(正好是饭点,还以为那位老兄晃出去吃完饭才处理的,后来看了日志才知道误会了),再次 chkrootkit 发现又有一条 wted deletion ,时间正是不能访问的那段时间,而且刚登陆没一会,再次断开,于是极度怀疑被入侵。刚准备预约去机房,那边通知机房出现严重问题,正在修复,具体问题没说。

问题:
1.两次出现 wted deletion ,我觉得被入侵的可能性还是很大的,可是机房那边肯定是硬重启,有可能硬启之前就知道然后消除日志吗,还是我根本就傻哩吧唧搞错了方向?
2.是不是有可能同机房几台机子被黑,或者 arp 欺骗之类的情况?
3.无法访问期间,用 nmap 扫描了端口,发现全部是关闭的,是不是因为“那位”觉得这是个好肉机,所以加强了安全措施,或者干脆就设定防火墙只允许他的 ip 访问之类的?当然访问正常的时候,几个端口都是打开没问题的。

请大家帮忙分析,抱歉可提供的资料很少,事出突然,我也很菜,多包涵,谢谢指教。
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP