<br><br><div><span class="gmail_quote">On 26/01/06, <b class="gmail_sendername">Billy Verreynne (JW)</b> <<a href="mailto:VerreyB@telkom.co.za">VerreyB@telkom.co.za</a>> wrote:</span><blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">
<br>Peter Garrett wrote:<br>==<br>root@prospero:/dev # fuser .static/dev/*<br>.static/dev/fd:      25148<br>.static/dev/stderr:  22529 25134 25148<br>.static/dev/stdin:   22529 25134 25148<br>.static/dev/stdout:  22529 25134 25148
<br>==<br><br>Ditto. That is what I see to.<br><br>Brian, it is not a great idea deleting stuff in /dev. However, the<br>/dev tree can be rebuild use /dev/MAKEDEV. But this script differs<br>from distrib to distrib so better manpage it before trying it.
<br><br>Hmm.. also maybe a good idea to do this at the console after having<br>booted into single user mode.<br><br><br>netstat and lsof also may be interesting for you as a trojan will<br>surely attempt network access - listening on a UDP ot TCP port...?
<br><br></blockquote></div><br>
Yes - here is what I have<br>
<br>
1. currently  listening on 27665 is trojan trinoo_master. (UDP idle scan using nmap)<br>
2. rebooting netstat -tlp shows udp ports open and listening on 8265, 8218 and 8419. <br>
3. fuser shows that the directory /dev/.static/dev/ is NOT a directory, at least, it is not the directory I think it should be<br>
<br>
I will boot from Penguin sleuth and see more details, before deleting
the /dev/.static/ directory, then (if I can reboot!) recheck as before.
<br>
<br>
On googling for trinoo_master, I see very little about what to do,
where the beast hides, and therefore not much can be done to remove it.
Having done a clean install I still find traces of the beast.
Therefore, tracking down the beast's lair and destroying is the way
forward. So far, there is no report that I know of to say where we can
likely find the lair. <br>
<br>
My supposition is that trinoo_master lurks in this seemingly correct
directory, and is therefore an ongoing threat to my computer. <br>
<br>
Follow-up later!<br>
<br>
Brian<br>
<br>
<br>