même si effectivement, le mieux est de réinstaller completement et mettre
tes services à jour. on peut donner quelques pistes.
tout d'abord usuellement, les commandes de /bin, /sbin, /usr/bin, /usr/sbin
sont touchées (ps, ls, netstat, ifconfig, top, pstree, lsof...).
bref, un 1er reflèxe que j'ai après une réinstalle-config est de faire une copie saine
des répertoires suivant dans un autre répertoire ou partition genre /mnt/safecopy:
/bin
/boot
/etc
/root
/sbin
/usr/bin
/usr/sbin
/var
je demande à webmin par exemple d'utiliser les copies de commandes dans mon repertoire /mnt/safecopy
au moins, je suis a peu près sur d'avoir une sortie correcte (surtout les ls -al pour detecter
les repertoires cachés ".trucsmuches" ).
en cas de pb détecté : je commence déjà par remplacer toutes les commandes par les "safe"
(et souvent faire un chattr -aA pour pouvoir remplacer car elles sont souvent bloquées à ce niveau)
et voir si les /etc/rc.d/init.d n'ont pas été touchées sinon remplacement direct (en cas
de reboot c'est toujours mieux).
il faut aller voir dans rcinit si ya pas quelquechose qui demarre et parfois inittab aussi.
à partir de la, on peut essayer de fouiller pour voir comment le p'ti malin s'est introduit :
souvent regarder dans /tmp, /lost+found, /var/lib, /lib/security, /dev, renferment des dossiers
cachés avec des scripts & sniff à la c@&
il faut verifier ton fichier /etc/passwd si un user ne s'est pas ajouté
regarder les log attentivement ==> envoyer à un abuse@fai-de-l-ip.tld
et ensuite, on réinstalle et on met a jour le service qui a été défaillant
et on refait des copies "safe" des commandes...
le mieux est d'en profiter pour changer de distrib. ou de version.