Вернуться   Форумы Якутск Онлайн > Hi-Tech > Soft > Linux/BSD
Ответ
 
Опции темы Опции просмотра

Rootkit'ы и их обнаружение
Старый 04.02.2009, 23:00   #1
Весёлый Молочник
Нарушитель правил поведения на форуме
 
Весёлый Молочник вне форума
Регистрация: 06.10.2006
Адрес: Якутск
Сообщений: 5,530
Весёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутацию
Отправить сообщение для Весёлый Молочник с помощью ICQ
По умолчанию Rootkit'ы и их обнаружение

Собственно заинтересовался на досуге.
Вот что нашёл.

3 утиллиты в репозитории убунты которые ищут и детектируют руткиты (неизвестно хорошо ли).

chkrootkit - вроде как самый крутой.

rkhunter - тоже не плохой. (мне он больше понравился)

unhide - порты и процессы скрытые видит.

Последний раз редактировалось Весёлый Молочник, 04.02.2009 в 23:02.
  Ответить с цитированием

Старый 04.02.2009, 23:39   #2
lsmod
Постоялец
 
Аватар для lsmod
 
lsmod вне форума
Регистрация: 18.12.2007
Сообщений: 1,239
lsmod имеет наиславнейшую репутациюlsmod имеет наиславнейшую репутациюlsmod имеет наиславнейшую репутациюlsmod имеет наиславнейшую репутациюlsmod имеет наиславнейшую репутациюlsmod имеет наиславнейшую репутациюlsmod имеет наиславнейшую репутациюlsmod имеет наиславнейшую репутациюlsmod имеет наиславнейшую репутациюlsmod имеет наиславнейшую репутациюlsmod имеет наиславнейшую репутацию
По умолчанию

В продолжение темы:

rkhunter имеет некоторые преимущества: а) обновляемая база известных руткитов; б) делает, условно говоря, "снимок" системных файлов. При изменении хэша, inode, размера, времени модификации генерирует сообщение.

В Debian chkrootkit и rkhunter при установке конфигурируются на ежедневный запуск + еженедельное обновление.
  Ответить с цитированием

Старый 05.02.2009, 00:52   #3
Весёлый Молочник
Нарушитель правил поведения на форуме
 
Весёлый Молочник вне форума
Регистрация: 06.10.2006
Адрес: Якутск
Сообщений: 5,530
Весёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутацию
Отправить сообщение для Весёлый Молочник с помощью ICQ
По умолчанию

rkhunter - когда он делает снимок системных файлов? Вдруг у меня руткит появился до установки rkhunter - и в его снимке файл изменённый будет якобы нормальным?

То есть rkhunter надо ставить сразу после установки системы для надёжности?
  Ответить с цитированием

Старый 05.02.2009, 01:17   #4
lsmod
Постоялец
 
Аватар для lsmod
 
lsmod вне форума
Регистрация: 18.12.2007
Сообщений: 1,239
lsmod имеет наиславнейшую репутациюlsmod имеет наиславнейшую репутациюlsmod имеет наиславнейшую репутациюlsmod имеет наиславнейшую репутациюlsmod имеет наиславнейшую репутациюlsmod имеет наиславнейшую репутациюlsmod имеет наиславнейшую репутациюlsmod имеет наиславнейшую репутациюlsmod имеет наиславнейшую репутациюlsmod имеет наиславнейшую репутациюlsmod имеет наиславнейшую репутацию
По умолчанию

Цитата:
Сообщение от Весёлый Молочник Посмотреть сообщение
То есть rkhunter надо ставить сразу после установки системы для надёжности?
Именно так.

rkhunter --list покажет все доступные тесты
rkhunter --enable hashes проверит хеши файлов в /bin, /usr/bin, /sbin, /usr/sbin

У меня вчера или позавчера обновился sudo - теперь rkhunter его подозревает: Suspect file
  Ответить с цитированием

Старый 05.02.2009, 11:25   #5
Весёлый Молочник
Нарушитель правил поведения на форуме
 
Весёлый Молочник вне форума
Регистрация: 06.10.2006
Адрес: Якутск
Сообщений: 5,530
Весёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутацию
Отправить сообщение для Весёлый Молочник с помощью ICQ
По умолчанию

Вот вот, у меня тоже подозревает нормальные файлы.
  Ответить с цитированием

Старый 05.02.2009, 11:49   #6
lsmod
Постоялец
 
Аватар для lsmod
 
lsmod вне форума
Регистрация: 18.12.2007
Сообщений: 1,239
lsmod имеет наиславнейшую репутациюlsmod имеет наиславнейшую репутациюlsmod имеет наиславнейшую репутациюlsmod имеет наиславнейшую репутациюlsmod имеет наиславнейшую репутациюlsmod имеет наиславнейшую репутациюlsmod имеет наиславнейшую репутациюlsmod имеет наиславнейшую репутациюlsmod имеет наиславнейшую репутациюlsmod имеет наиславнейшую репутациюlsmod имеет наиславнейшую репутацию
По умолчанию

Если есть уверенность, что файлы нормальные, обновите "снимок" файлов:

rkhunter --propupd

и снова прогоните тест. Предупреждения не появятся.
  Ответить с цитированием

Старый 05.02.2009, 13:50   #7
Весёлый Молочник
Нарушитель правил поведения на форуме
 
Весёлый Молочник вне форума
Регистрация: 06.10.2006
Адрес: Якутск
Сообщений: 5,530
Весёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутацию
Отправить сообщение для Весёлый Молочник с помощью ICQ
По умолчанию

Это программа актуальна в первую очередь для серверов, где новые программы не появляются не то что каждый день, а то и год.
  Ответить с цитированием

Старый 05.03.2009, 18:13   #8
FBT4P4DP9
Новичок
 
FBT4P4DP9 вне форума
Регистрация: 05.03.2009
Сообщений: 4
FBT4P4DP9 просто очень хорошFBT4P4DP9 просто очень хорошFBT4P4DP9 просто очень хорошFBT4P4DP9 просто очень хорош
По умолчанию

Извиняюсь за offtop.
Вы тот Весёлый Молочник, который победил на конкурсе лучший вирус для *nix?
  Ответить с цитированием

Старый 05.03.2009, 19:29   #9
Весёлый Молочник
Нарушитель правил поведения на форуме
 
Весёлый Молочник вне форума
Регистрация: 06.10.2006
Адрес: Якутск
Сообщений: 5,530
Весёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутациюВесёлый Молочник имеет наиславнейшую репутацию
Отправить сообщение для Весёлый Молочник с помощью ICQ
По умолчанию

Тот.
А вы кто? Ник какой то мягко говоря странный.
  Ответить с цитированием

Старый 05.03.2009, 19:42   #10
FBT4P4DP9
Новичок
 
FBT4P4DP9 вне форума
Регистрация: 05.03.2009
Сообщений: 4
FBT4P4DP9 просто очень хорошFBT4P4DP9 просто очень хорошFBT4P4DP9 просто очень хорошFBT4P4DP9 просто очень хорош
По умолчанию

Да вот, вспомнил что был "Конкурс на лучший скриптовый вирус для UNIX", а результаты забыл посмотреть :-).
Просмотрев ibash.org.ru, наткнулся на цитату и вспомнил про конкурс:
Цитата:
Re: Конкурс на лучший скриптовый вирус для UNIX
Ну линуксоиды, вообще блин охренели. В то время как прогрессивное человечество из последних сил спасается от вирусов, они понимаешь ли сидят и конкурсы по их написанию себе организовывают.
(c) lor
  Ответить с цитированием
Ответ


Опции темы
Опции просмотра

Ваши права в разделе
Вы не можете создавать темы
Вы не можете отвечать на сообщения
Вы не можете прикреплять файлы
Вы не можете редактировать сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.



Часовой пояс GMT +9, время: 14:25.


vBulletin skin developed by: eXtremepixels
Powered by vBulletin® Version 3.6.3
Copyright ©2000 - 2024, Якутск-Online. Перевод: zCarot