j’ai installé il y a qq temps Debian Wheezy sur le PC d’un ami sur lequel je peux accéder via ssh. Il dispose du mdp root mais normalement ne l’utilise pas.
Ce PC lui sert en bureautique et accès internet classique et me sert à différents essais distants, le principal étant le proxy squid.
Je constate depuis hier un phénomène étrange et non expliqué à ce jour.
Via top, j’observe l’existence d’un processus avec un nom bizarre, aoqbmbgisv en ce moment.
Via ps -ef | grep [pid du processus en question] , je découvre le nom d’une commande système connue ( sh en ce moment )
Via netstat -antp : il y avait ( voir Essai 3 ) une connexion établie sur une adresse IP inconnnue.
Essai 1 - kill
le processus meurt et revient avec un autre nom associé à une autre commande, par ex : sleep, netstat, …
Essai 2 - déconnexion du réseau
le processus passe de ~20%CPU à ~100%CPU
Essai 3 - ‘DROP’ via iptables de l’IP en question
le processus passe de ~20%CPU à ~0,3%CPU mais reste toujours présent et se régénère lorsque je le tue ( Essai 1 )
J’en suis là et aimerais vos commentaires éclairés …
Merci d’avance.