ssh 가 해킹당한듯 합니다. 도움이 필요합니다.
ssh 클라이언트로 접속은 되지만, 접속할때마다 입력한 id/password가 서버 어딘가에 저장되고 메일을 통해 id/pw파일내용의 발송을 시도합니다. (현재는 메일발송을 막아놓은 상태가 실제로 발송되지는 않고 mail queue에 대기합니다)
id/password이 저장된 파일을 찾으려고 시도했지만 찾지 못했습니다. (혹시 찾는 방법이 있나요?)
아래에서 보시다시피, ssh 파일과 의심되는 shs 파일이 동일한 날짜입니다. ssh 설치 날짜와 다른 것으로 미루어 ssh가 변형되었다고 추측됩니다. root소유의 SetUID 파일 shs 프로그램이 문제를 일으키는 것으로 생각되는데요..
$ ll /usr/bin/ssh
-rwxr-xr-x 1 root root 196536 11월 23 2010 /usr/bin/ssh
$ ll /sbin/shs
-rwsr-sr-x 1 root root 8601 11월 23 2010 /sbin/shs
어떤 상황인지, 어떻게 해결해야 할 지 도움이 필요합니다.