轉信站: GIBBS!news2.ncku!ccnews.ncku!news.ccns.ncku!news.mksh.phc!news.nsysu!Fo Origin: bbs.nsysu.edu.tw compile2% last|more prog pts/7 140.168.215.104 Mon Nov 1 17:31 still logged in prog ftp 140.168.215.27 Mon Nov 1 13:38 - 14:04 (00:25) bin pts/6 67.15.2.8 Sun Oct 31 21:19 - 21:33 (00:14) bin pts/6 67.15.2.8 Sun Oct 31 20:59 - 21:05 (00:05) prog ftp 140.168.215.27 Fri Oct 29 17:40 - 17:53 (00:12) prog ftp 140.168.215.27 Fri Oct 29 17:12 - 17:31 (00:18) hi 以上是我電腦中log的記錄 server是ultra60,os是solaris 7 這台server之前有中過rootkit,但我應該清掉了 但昨天看log資料時,無意發現了兩個bin的登入 我用su - bin登入後是有shell的,用的是sh(但passwd和shadow中bin這個使用者 都沒有shell的設定) 而且它是由遠端登入,且是由一個我根本trace不到的ip來的,而且它是真實ip 又,prog是一般使用者的名字,compile2是電腦的名字 請問這個bin可能是入侵嗎? 謝謝您的回答 :) -- * Origin: 中山大學-美麗之島BBS * From: 59.112.4.103 [已通過認證]