en faisant qq recherche sur le net (avec httpd defunct comme mot clé) je suis tombé sur une info d'OVH qui presentait des listes de process correspondant à un piratage.
http://guides.ovh.net/MachineSemiHackee/contenu.html
Evidement on y trouve des points commun, mais sans plus.
Ils mettaient aussi en evidence la faille du port 443, que j'ai fermé immediatement pas sur SME mais sur mon routeur (sth pro) pour voir...
quelques kill -9....
j'ai zieuté le /var/log/message
Là c'était fou ! 5 ou 6 erreur apache par seconde !
J'ai meme suprimé le fichier php en cause, l'erreur continuait a être déclarée dans le /var/log/message !
Donc, modifs d'un script php, restart de httpd, kill -9 de toutes les $%#&!, reboot, ps aux....
Et bien, je sais pas si c'est une coincidence, mais le delire de SME s'est vachement calmé.
sur un TOP je n'ai plus que 2 ou 3 Zombies par ci par la (du root sur des process chrgrp, chmod, mysqldn httpd, etc...)
un ps aux me donne maintenant :
- Code: Tout sélectionner
root 6287 0.0 0.1 1536 288 ? T 18:32 0:00 /bin/checkpassword /var/qmail/bin/qmail-pop3d Maildir
root 6290 0.0 0.0 0 0 ? Z 18:32 0:00 [checkpassword <defunct>]
www 12989 0.4 3.1 77900 6192 ? S 21:20 0:21 httpd
www 13301 0.3 3.1 77952 6228 ? S 21:26 0:12 httpd
www 13304 0.2 3.2 78004 6280 ? S 21:26 0:11 httpd
www 13305 0.3 3.1 77860 6128 ? S 21:26 0:13 httpd
www 13789 0.3 3.1 78000 6272 ? S 21:37 0:10 httpd
www 13808 0.2 3.0 77724 5956 ? S 21:38 0:07 httpd
www 13811 0.2 3.0 77812 6080 ? S 21:38 0:08 httpd
www 13812 0.3 3.1 77928 6188 ? S 21:38 0:11 httpd
www 13884 0.3 3.1 77952 6216 ? S 21:40 0:10 httpd
www 13887 0.2 3.1 77844 6116 ? S 21:40 0:08 httpd
www 14135 0.2 3.1 77856 6104 ? S 21:45 0:05 httpd
www 14139 0.2 3.0 77760 5980 ? S 21:45 0:07 httpd
www 14199 0.3 3.0 77784 6068 ? S 21:46 0:10 httpd
www 14200 0.4 3.1 77968 6240 ? S 21:46 0:11 httpd
www 14361 0.2 3.1 77936 6204 ? S 21:50 0:05 httpd
y'a plus de ligne que ca....
Mais rien de comparable à ce matin (un lapin).
Plus de "/usr/sbin/httpd -DHAVE_PHP4 -DHAVE_PROXY -DHAVE_ACCESS -DHAVE_PROXY" ????
mais bordel ! ca venait d'où ????
A noter que je n'ai pas touché (depuis des lustres) le httpd.conf ou aucun fichier de config (template y compris)
A part le port 443, et qq script php qui deliraient ?! (je rève) j'ai rien fait je le jure !
Alors ma question :
puis-je dormir tranquille ?
C'est fini ?
Ou dois-je me préparer une becane de secours ?
Et si oui, on peut passer les templates d'un 5.5 à une version recente ?
Je sais...
Merci à tous !