Hi,
I have a linux box and someone emailed me saying they recieved a port scan from my machine.
Not knowing that much about linux I've attached a list of processes that are running at the moment.
Its Redhat 7.
USER PID %CPU %MEM SIZE RSS TTY STAT START TIME COMMAND
daemon 489 0.0 0.4 1356 576 ? S 08:44 0:00 /usr/sbin/atd
named 535 0.0 2.7 4448 3476 ? S 08:44 0:14 named -u named
nobody 470 0.0 0.5 7612 720 ? S 08:44 0:00 identd -e -o
nobody 473 0.0 0.5 7612 720 ? S 08:44 0:00 identd -e -o
nobody 474 0.0 0.5 7612 720 ? S 08:44 0:00 identd -e -o
nobody 475 0.0 0.5 7612 720 ? S 08:44 0:00 identd -e -o
nobody 476 0.0 0.5 7612 720 ? S 08:44 0:00 identd -e -o
nobody 785 0.0 3.8 6696 4852 ? S 08:44 0:00 /usr/sbin/httpd -D HAVE_PERL -D HAVE_PHP3 -D HAVE_PROXY -D HAVE_SSL -D HAVE_ACCESS
nobody 786 0.0 3.7 6672 4744 ? S 08:44 0:00 /usr/sbin/httpd -D HAVE_PERL -D HAVE_PHP3 -D HAVE_PROXY -D HAVE_SSL -D HAVE_ACCESS
nobody 787 0.0 3.7 6672 4744 ? S 08:44 0:00 /usr/sbin/httpd -D HAVE_PERL -D HAVE_PHP3 -D HAVE_PROXY -D HAVE_SSL -D HAVE_ACCESS
nobody 788 0.0 3.7 6672 4744 ? S 08:44 0:00 /usr/sbin/httpd -D HAVE_PERL -D HAVE_PHP3 -D HAVE_PROXY -D HAVE_SSL -D HAVE_ACCESS
nobody 789 0.0 3.7 6672 4744 ? S 08:44 0:00 /usr/sbin/httpd -D HAVE_PERL -D HAVE_PHP3 -D HAVE_PROXY -D HAVE_SSL -D HAVE_ACCESS
nobody 790 0.0 3.7 6672 4744 ? S 08:44 0:00 /usr/sbin/httpd -D HAVE_PERL -D HAVE_PHP3 -D HAVE_PROXY -D HAVE_SSL -D HAVE_ACCESS
nobody 791 0.0 3.7 6672 4744 ? S 08:44 0:00 /usr/sbin/httpd -D HAVE_PERL -D HAVE_PHP3 -D HAVE_PROXY -D HAVE_SSL -D HAVE_ACCESS
nobody 792 0.0 3.8 6808 4972 ? S 08:44 0:00 /usr/sbin/httpd -D HAVE_PERL -D HAVE_PHP3 -D HAVE_PROXY -D HAVE_SSL -D HAVE_ACCESS
root 1 0.0 0.3 1324 428 ? S 08:41 0:05 init [3]
root 2 0.0 0.0 0 0 ? SW 08:41 0:00 (kflushd)
root 3 0.0 0.0 0 0 ? SW 08:41 0:00 (kupdate)
root 4 0.0 0.0 0 0 ? SW 08:41 0:00 (kpiod)
root 5 0.0 0.0 0 0 ? SW 08:41 0:00 (kswapd)
root 6 0.0 0.0 0 0 ? SW< 08:41 0:00 (mdrecoveryd)
root 63 0.0 0.0 0 0 ? SW 08:41 0:00 (khubd)
root 349 0.0 0.4 1388 580 ? S 08:43 0:00 syslogd -m 0
root 359 0.0 0.6 1656 856 ? S 08:43 0:00 klogd
root 390 0.0 0.0 0 0 ? SW 08:43 0:00 (lockd)
root 391 0.0 0.0 0 0 ? SW 08:43 0:00 (rpciod)
root 416 0.0 0.4 1308 524 ? S 08:43 0:00 /usr/sbin/apmd -p 10 -w 5 -W -P /etc/sysconfig/apm-scripts
/apmscript
root 520 0.0 0.8 2212 1024 ? S 08:44 0:00 xinetd -reuse -pidfile /var/run/xinetd.pid
root 568 0.0 0.8 2552 1024 ? S 08:44 0:00 lpd Waiting
root 627 0.0 0.3 1348 504 ? S 08:44 0:00 gpm -t ps/2
root 769 0.0 3.6 6580 4672 ? S 08:44 0:00 /usr/sbin/httpd -D HAVE_PERL -D HAVE_PHP3 -D HAVE_PROXY -D HAVE_SSL -D HAVE_ACCESS
root 784 0.0 0.5 1552 744 ? S 08:44 0:00 crond
root 825 0.0 2.3 4284 3056 ? S 08:44 0:00 xfs -droppriv -daemon
root 868 0.0 0.3 1296 440 1 S 08:44 0:00 /sbin/mingetty tty1
root 869 0.0 0.3 1296 440 2 S 08:44 0:00 /sbin/mingetty tty2
root 870 0.0 0.3 1296 440 3 S 08:44 0:00 /sbin/mingetty tty3
root 871 0.0 0.3 1296 440 4 S 08:44 0:00 /sbin/mingetty tty4
root 872 0.0 0.3 1296 440 5 S 08:44 0:00 /sbin/mingetty tty5
root 873 0.0 0.3 1296 440 6 S 08:44 0:00 /sbin/mingetty tty6
root 1019 0.0 0.5 1796 672 ? S 08:51 0:01 /usr/sbin/sshd
root 1022 0.0 0.8 2096 1100 ? R 08:51 0:00 /usr/sbin/sshd
root 1044 0.0 0.8 2180 1032 ? S 08:51 0:00 su
root 1045 0.0 1.0 2392 1396 ? S 08:51 0:00 bash
root 1386 0.0 0.5 1440 684 ? R 15:05 0:00 ps -aux
rpc 374 0.0 0.4 1468 580 ? S 08:43 0:00 portmap
rpcuser 401 0.0 0.6 1572 776 ? S 08:43 0:00 rpc.statd
Is there anything running here that shouldnt be?
I'm suspecting the last two entries look dodgy to me. But then again it could all be fine.
Thanks.