En fait, tu n'indiques pas explicitement avec quel utilisateur était lancé le script. Pour effectuer les actions de ce script, il ne semble pas nécessaire d'être root, pas plus que pour exécuter le programme récupéré (minerd contenu dans l'archive et renommé en kernelupdates, certainement dans l'espoir d'être un peu plus discret).
De même, n'importe quel utilisateur peut exécuter la commande "crontab -e".
Donc, afin d'essayer de déterminer l'origine de la faille, et éviter que cela ne se reproduise après une réinstallation (et accessoirement permettre aux lecteurs de ce site de s'en prémunir), peux-tu nous indiquer quel utilisateur avait lancé ces scripts ? C'est celui à qui appartenait la crontab incriminée ainsi que les fichiers créés dans /tmp. Tu dois aussi pouvoir le déterminer d'après les mails reçus : le sujet devrait commencer par «Cron user@machine».
À partir de là, on pourra commencer à chercher l'origine du problème (mot de passe cracké, mais je n'y crois pas trop, faille dans une appli web, ...)
À mon avis, si tu cherches des traces dans des logs, c'est plutôt du côté du serveur web (apache ?) qu'il faut regarder, surtout si PHP est activé.
[^] # Re: Premières investigations
Posté par JJD . En réponse au message Piratage de ma machine ???. Évalué à 2.
En fait, tu n'indiques pas explicitement avec quel utilisateur était lancé le script. Pour effectuer les actions de ce script, il ne semble pas nécessaire d'être root, pas plus que pour exécuter le programme récupéré (minerd contenu dans l'archive et renommé en kernelupdates, certainement dans l'espoir d'être un peu plus discret).
De même, n'importe quel utilisateur peut exécuter la commande "crontab -e".
Donc, afin d'essayer de déterminer l'origine de la faille, et éviter que cela ne se reproduise après une réinstallation (et accessoirement permettre aux lecteurs de ce site de s'en prémunir), peux-tu nous indiquer quel utilisateur avait lancé ces scripts ? C'est celui à qui appartenait la crontab incriminée ainsi que les fichiers créés dans /tmp. Tu dois aussi pouvoir le déterminer d'après les mails reçus : le sujet devrait commencer par «Cron user@machine».
À partir de là, on pourra commencer à chercher l'origine du problème (mot de passe cracké, mais je n'y crois pas trop, faille dans une appli web, ...)
À mon avis, si tu cherches des traces dans des logs, c'est plutôt du côté du serveur web (apache ?) qu'il faut regarder, surtout si PHP est activé.