Bonjour,
je viens de découvrir ce backdoor sur mon serveur debian,
il a été visiblement installé via mon phpbb.
J'ai trouvé pas mal de choses :
ls -la /proc/{le pid du precess eggdrop}/
donne entre autres :
www-data www-data 0 2008-03-03 18:53 exe -> /var/www/virtual/mon site/htdocs/images/avatars/.dev12/eggdrop
le dossier /var/www/virtual/mon site/htdocs/images/avatars/.dev12/ contient des fichiers.
J'ai aussi vu que l'utilisateur www-data avait le shell /bin/sh !!?
Bref, j'aimerais savoir comment supprimer le plus proprement ceci.
Merci d'avance