如何查詢某檔案被哪些程序改過 - Linux

Table of Contents


由於最近 NAS 上的 linux 被入侵

對方建立一個 guest 帳號,並且硬將FTP改成 guest 來執行

因此就可以藉由 guest 來登入系統




最後處置手段是要砍掉 guest 這個帳號

但是在啟動 proftpd 時,會由於無 .conf 中查無 guest 帳號而無法啟動

.conf 會一直被某個 admin 權限的程序覆蓋掉 (已刪除所有guest帳號的程序)



想請問版上大大們

該如何得知,是哪個程序來覆蓋掉檔案? (系統有無此紀錄檔?)


--

--

All Comments

Anonymous avatarAnonymous2010-08-08
重灌比較快,你並無法得知還改了什麼的情況下。。。
Queena avatarQueena2010-08-09
我如果成功入侵,不會只留一個後門。
Agnes avatarAgnes2010-08-10
用ps aux|grep .conf來看看
加上netstat -nl來看看有沒有後門
Brianna avatarBrianna2010-08-10
謝啦~ 我試看看
Kyle avatarKyle2010-08-11
可以請樓上說明清楚一點嗎? 我透過ps aux那段指令 得到一些
清單 不過不曉得作用
Tristan Cohan avatarTristan Cohan2010-08-16
ps aux|grep .conf 指的是目前正在背景執行.conf相關程式