Hogyan tudjuk telepíteni?
Debian alatt az ``apt-get install chkrootkit'' parancs kiadásával. Egyéb disztribúcióban meg kell nézi, hogy elérhető-e csomagban (gyanítom, hogy igen).
Ha valaki a legfrissebbet szeretné forrásból telepíteni, az megteheti:
1.) wget ftp://ftp.pangeia.com.br/pub/seg/pac/chkrootkit.tar.gz
2.) md5sum chkrootkit.tar.gz
3.) összehasonlítja a signature-rel
4.) kibont
5.) make
6.) igény szerint telepítés (make install)
Futtatása:
gmicsko03:/home/trey/devel/chkrootkit-0.42b# ./chkrootkit
ROOTDIR is `/'
Checking `amd'... not found
Checking `basename'... not infected
Checking `biff'... not found
Checking `chfn'... not infected
Checking `chsh'... not infected
Checking `cron'... not infected
Checking `date'... not infected
Checking `du'... not infected
Checking `dirname'... not infected
Checking `echo'... not infected
Checking `egrep'... not infected
Checking `env'... not infected
Checking `find'... not infected
Checking `fingerd'... not found
Checking `gpm'... not found
Checking `grep'... not infected
Checking `hdparm'... not infected
Checking `su'... not infected
Checking `ifconfig'... not infected
Checking `inetd'... not tested
Checking `inetdconf'... not infected
Checking `identd'... not found
Checking `init'... not infected
[...]
A program kiírja, ha ``rootkit'' binárist, vagy arra utaló jelet talál. Ha talál, utána meg lehet tenni a szükséges intézkedéseket. Szerintem mindenki futtassa le a gépén, aki nem biztos 100%-ban abban, hogy nem törték meg a gépét. Talán elkerülhető, hogy valaki átjáróháznak használja a gépét.
- A hozzászóláshoz be kell jelentkezni
- 6488 megtekintés
Hozzászólások
Hi!
Nekem egy ilyet irt ki:
Checking `lkm'... You have 4 process hidden for ps command
Warning: Possible LKM Trojan installed
Ezzel most mit lehet kezdeni? Meg hogy lehet egy process hidden?
Antiemes/TBS
- A hozzászóláshoz be kell jelentkezni
Osszehasonlitja a /proc-ban levo es ps kimeneten levo processzeket. Es nem egyezik.
Ez nem nagy valoszinuseggel nem gond. Keress ra a Googlen a ``chkrootkit & LKM''-re.
- A hozzászóláshoz be kell jelentkezni
testing/unstable? http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=217278
Vagyis ismert hiba, a kernel thread-eket nezi LKM-nek. A biztonsag kedveert azert futtasd le a kovetkezot:
chkrootkit -x lkm
Ha a kernel thread-eket (pid 3,4,5,6) latod, akkor nincs gond.
- A hozzászóláshoz be kell jelentkezni
s/Ez nem nagy/Ez nagy
- A hozzászóláshoz be kell jelentkezni
Hi!
A 4,5,6,7 a 4 kerdeses PID. Testing/unstable. Kosz a gyors valaszt.
Koszi a gyors valaszt.
Antiemes/TBS
- A hozzászóláshoz be kell jelentkezni
Haliho!
Mi van, ha én az 1855, 1856, 1858 és 1995-ös látom, és
mindnek az EXE-je a MozillaFirebird-bin, ami most pont
fut?
Én csak egy itthoni dektop user vagyok.
- A hozzászóláshoz be kell jelentkezni
>Az egyik, hogy a rendszer telepítése után a még szűz gépre valamilyen ``checksum'' készítő- és ellenőrző programot telepítünk.
erre melyik a legjobb prog ?
- A hozzászóláshoz be kell jelentkezni
Regebben tripwire-t hasznaltam, mostanaban aide-t. Szerintem jo mindketto, csak az a lenyeg, hogy az adatbazisarol legyen egy off-line masolat.
Andras
- A hozzászóláshoz be kell jelentkezni
lkm nekem is megvan... viszont van itt ezen kivul meg egy erdekesseg:
[...]
Checking `sniffer'...
PROMISC mode detected in one of these interfaces: eth0 eth1
[...]
viszont:
# chkrootkit -x sniffer
ROOTDIR is `/'
###
### Output of: ./ifpromisc
###
eth0 is not promisc
eth1 is not promisc
Most akkor hogy is van ez?
- A hozzászóláshoz be kell jelentkezni
normalis rootkitet nem talal meg. hamis biztonsagerzet keltesere tokeletes.
- A hozzászóláshoz be kell jelentkezni
ez nem igaz. direkt telepitettem a ``jatszo'' gepemre SucKIT-et, es megtalalta.
abban viszont egyetertek, hogy senki nem teheti fel ra fel az eletet.
- A hozzászóláshoz be kell jelentkezni
Már rég fel akartam tenni, és most kapóra jön: GrSecurity nincs 2.6-ra?
- A hozzászóláshoz be kell jelentkezni
Meg nincs, de nemsokara jon ki.
onyx
- A hozzászóláshoz be kell jelentkezni
Felraktam a chkrootkit-et, parancssorból futtatva nem talál semmit.
Berakta magát cron.daily-be is. Azóta naponta küld a cron egy üzit, melyben ez van:
/etc/cron.daily/chkrootkit:
The following suspicious files and directories were found:
/lib/init/rw/.ramfs
Ez gáz? Ha igen, mit csináljak? Ha nem, mit csináljak, h ne jelezze?
'Everybody loves LEDs'
- A hozzászóláshoz be kell jelentkezni