<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Непонятный процесс спамит в почу</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/96899.html</link>
    <description>Доброго дня.&lt;br&gt;Сервер с debian с недавних пор появились процессы спамящие в почту, но вот найти исполняемый файл скрипта никак не получается.&lt;br&gt;&lt;br&gt;$lsof &amp;#124; grep 14008&lt;br&gt;bash      14008               www-data  cwd       DIR                9,1       4096          2 /&lt;br&gt;bash      14008               www-data  rtd       DIR                9,1       4096          2 /&lt;br&gt;bash      14008               www-data  txt       REG                9,1      10416     922609 /usr/bin/perl&lt;br&gt;bash      14008               www-data  mem       REG                9,1      27104     922618 /usr/lib/perl/5.18.2/auto/File/Glob/Glob.so&lt;br&gt;bash      14008               www-data  mem       REG                9,1      85232     922616 /usr/lib/perl/5.18.2/auto/POSIX/POSIX.so&lt;br&gt;bash      14008               www-data  mem       REG                9,1      18632     922612 /usr/lib/perl/5.18.2/auto/Fcntl/Fcntl.so&lt;br&gt;bash      14008               www-data  mem       REG                9,1      43416     922620 /usr/lib/perl/5.18.2/auto/Socket/Socket.</description>

<item>
    <title>Непонятный процесс спамит в почу (Nird)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/96899.html#4</link>
    <pubDate>Tue, 30 May 2017 07:08:11 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; xEXE: /usr/bin/perl &lt;br&gt;&amp;gt;&amp;gt; &lt;br&gt;&amp;gt;&amp;gt;           x &lt;br&gt;&amp;gt;&amp;gt; xROOT: / &lt;br&gt;&amp;gt;&amp;gt; &lt;br&gt;&amp;gt;&amp;gt; &lt;br&gt;&amp;gt;&amp;gt;           x &lt;br&gt;&amp;gt;&amp;gt; xCWD: / &lt;br&gt;&amp;gt;&amp;gt; Как найти виновника &quot;торжества&quot;?&lt;br&gt;&amp;gt; auditd/systemtap &lt;br&gt;&lt;br&gt;Судя по описанию - то что надо. Но, не могу разобраться как с этим работать. Какое правило создать что бы записать логи процесса, или пользователя.&lt;br&gt;&lt;br&gt;добавил такое:&lt;br&gt;-a exit,always -S open -F loginuid=33&lt;br&gt;&lt;br&gt;Правда при рестарте выдает варнинг:&lt;br&gt;WARNING - 32/64 bit syscall mismatch in line 15, you should specify an arch&lt;br&gt;&lt;br&gt;И в логах не появляется интересующий процесс.&lt;br&gt;ausearch -p 14008 --raw &amp;#124; aureport -f -i&lt;br&gt;File Report&lt;br&gt;===============================================&lt;br&gt;# date time file syscall success exe auid event&lt;br&gt;===============================================&lt;br&gt;&amp;lt;no events of interest were found&amp;gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Непонятный процесс спамит в почу (PavelR)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/96899.html#3</link>
    <pubDate>Tue, 30 May 2017 03:18:56 GMT</pubDate>
    <description>&amp;gt;&amp;gt;          www-data &lt;br&gt;&amp;gt; апач?&lt;br&gt;&amp;gt; мониторинг какойнить?&lt;br&gt;&lt;br&gt;Да подломили и затроянили его, вот и всё.&lt;br&gt;</description>
</item>

<item>
    <title>Непонятный процесс спамит в почу (ыы)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/96899.html#2</link>
    <pubDate>Mon, 29 May 2017 17:33:50 GMT</pubDate>
    <description>    &lt;br&gt;&amp;gt;          www-data  &lt;br&gt;&lt;br&gt;апач?&lt;br&gt;мониторинг какойнить?&lt;br&gt;</description>
</item>

<item>
    <title>Непонятный процесс спамит в почу (тень_pavel_simple)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/96899.html#1</link>
    <pubDate>Mon, 29 May 2017 15:30:21 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;  x &lt;br&gt;&amp;gt; xEXE: /usr/bin/perl           &lt;br&gt;&amp;gt;            &lt;br&gt;&amp;gt;           x &lt;br&gt;&amp;gt; xROOT: /           &lt;br&gt;&amp;gt;            &lt;br&gt;&amp;gt;            &lt;br&gt;&amp;gt;           x &lt;br&gt;&amp;gt; xCWD: / &lt;br&gt;&amp;gt; Как найти виновника &quot;торжества&quot;?&lt;br&gt;&lt;br&gt;auditd/systemtap&lt;br&gt;</description>
</item>

</channel>
</rss>
