В общем такая проблема. Взломали дедик и повешали IRC бота. Нашли все дыры в сайте и залатали, но боты все равно всплывают с завидной периодичностью, раз в неделю примерно, на выходных. Запускается от имени апача и коннектится в Китай на порт 6667. Не могу найти концы взлома, такое впечатление что по крону стартует что-то. Бота скидывают в /var/tmp/.UNIX/.bash_history потом по крону вызывают. В коде уже все перерыли... Есть 1 ресурс где все файлы от апача, могли записать код туда и вызывать его, завтра этот ресурс проверю, но может еще есть какие идеи? Прошу помощи.