|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
Senior Member
Iscritto dal: Mar 2004
Città: Roma
Messaggi: 10101
|
[suckit] come eliminarlo?
ecco qua l'output
Codice:
:~$ chkrootkit /usr/sbin/chkrootkit need root privileges tupac@GHOST:~$ sudo chkrootkit Password: ROOTDIR is `/' Checking `amd'... not found Checking `basename'... not infected Checking `biff'... not found Checking `chfn'... not infected Checking `chsh'... not infected Checking `cron'... not infected Checking `date'... not infected Checking `du'... not infected Checking `dirname'... not infected Checking `echo'... not infected Checking `egrep'... not infected Checking `env'... not infected Checking `find'... not infected Checking `fingerd'... not found Checking `gpm'... not found Checking `grep'... not infected Checking `hdparm'... not infected Checking `su'... not infected Checking `ifconfig'... not infected Checking `inetd'... not tested Checking `inetdconf'... not infected Checking `identd'... not found Checking `init'... not infected Checking `killall'... not infected Checking `ldsopreload'... not infected Checking `login'... not infected Checking `ls'... not infected Checking `lsof'... not infected Checking `mail'... not found Checking `mingetty'... not found Checking `netstat'... not infected Checking `named'... not found Checking `passwd'... not infected Checking `pidof'... not infected Checking `pop2'... not found Checking `pop3'... not found Checking `ps'... not infected Checking `pstree'... not infected Checking `rpcinfo'... not infected Checking `rlogind'... not found Checking `rshd'... not found Checking `slogin'... not infected Checking `sendmail'... not infected Checking `sshd'... not infected Checking `syslogd'... not infected Checking `tar'... not infected Checking `tcpd'... not infected Checking `tcpdump'... not infected Checking `top'... not infected Checking `telnetd'... not found Checking `timed'... not found Checking `traceroute'... not found Checking `vdir'... not infected Checking `w'... not infected Checking `write'... not infected Checking `aliens'... no suspect files Searching for sniffer's logs, it may take a while... nothing found Searching for HiDrootkit's default dir... nothing found Searching for t0rn's default files and dirs... nothing found Searching for t0rn's v8 defaults... nothing found Searching for Lion Worm default files and dirs... nothing found Searching for RSHA's default files and dir... nothing found Searching for RH-Sharpe's default files... nothing found Searching for Ambient's rootkit (ark) default files and dirs... nothing found Searching for suspicious files and dirs, it may take a while... /usr/lib/realplay-10.0.6.776/share/default/.realplayerrc Searching for LPD Worm files and dirs... nothing found Searching for Ramen Worm files and dirs... nothing found Searching for Maniac files and dirs... nothing found Searching for RK17 files and dirs... nothing found Searching for Ducoci rootkit... nothing found Searching for Adore Worm... nothing found Searching for ShitC Worm... nothing found Searching for Omega Worm... nothing found Searching for Sadmind/IIS Worm... nothing found Searching for MonKit... nothing found Searching for Showtee... nothing found Searching for OpticKit... nothing found Searching for T.R.K... nothing found Searching for Mithra... nothing found Searching for LOC rootkit... nothing found Searching for Romanian rootkit... nothing found Searching for Suckit rootkit... Warning: /sbin/init INFECTED Searching for Volc rootkit... nothing found Searching for Gold2 rootkit... nothing found Searching for TC2 Worm default files and dirs... nothing found Searching for Anonoying rootkit default files and dirs... nothing found Searching for ZK rootkit default files and dirs... nothing found Searching for ShKit rootkit default files and dirs... nothing found Searching for AjaKit rootkit default files and dirs... nothing found Searching for zaRwT rootkit default files and dirs... nothing found Searching for Madalin rootkit default files... nothing found Searching for Fu rootkit default files... nothing found Searching for ESRK rootkit default files... nothing found Searching for anomalies in shell history files... nothing found Checking `asp'... not infected Checking `bindshell'... not infected Checking `lkm'... chkproc: nothing detected Checking `rexedcs'... not found Checking `sniffer'... lo: not promisc and no packet sniffer sockets eth0: PACKET SNIFFER(/sbin/dhclient3[6449], /usr/sbin/pppd[6744]) ppp0: not promisc and no packet sniffer sockets Checking `w55808'... not infected Checking `wted'... chkwtmp: nothing deleted Checking `scalper'... not infected Checking `slapper'... not infected Checking `z2'... chklastlog: nothing deleted grazie ciao
__________________
"Most people think that skydivers like to jump because we love the adrenaline rush.
That's not at all. We love to jump because WE LOVE TO FLY!" Ultima modifica di CARVASIN : 10-02-2006 alle 09:21. |
![]() |
![]() |
![]() |
#2 |
Senior Member
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
|
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12 |
![]() |
![]() |
![]() |
#3 |
Senior Member
Iscritto dal: Mar 2004
Città: Roma
Messaggi: 10101
|
mamma mia che giornata deprimente....
grazie mille per il link
__________________
"Most people think that skydivers like to jump because we love the adrenaline rush.
That's not at all. We love to jump because WE LOVE TO FLY!" |
![]() |
![]() |
![]() |
#4 |
Senior Member
Iscritto dal: Mar 2004
Città: Roma
Messaggi: 10101
|
il fatto che io usi initng e che suckit si installi in /sbin/init, può servire a qualcosa... o sono sempre a rischio?
da openskills Codice:
Generalmente un rootkit comprende: - Un network sniffer, per registrare login e password utilizzate sulla o dalla macchina violata, in modo da estendere il raggio d'azione dell'intrusore e la qualità e quantità di informazioni in suo possesso; - Un keystroke logger, che registra quanto digitato dall'utente direttamente in console; - Dei log wipers, script che cancellano automaticamente le tracce dell'intrusione dai log di sistema; - Versioni modificate (trojans) di comandi di sistema comunemente utilizzati che possono rivelare l'esistenza del rootkit: ls, netstat, ifconfig, ps, killall, find, top. - Una backdoor che accetta connessioni remote sia appoggiandosi ad una porta locale (nascosta dal netstat modificato) che modificando le versioni sul sistema di server telnet, ssh o analoghi.
__________________
"Most people think that skydivers like to jump because we love the adrenaline rush.
That's not at all. We love to jump because WE LOVE TO FLY!" Ultima modifica di CARVASIN : 09-02-2006 alle 17:07. |
![]() |
![]() |
![]() |
#5 |
Senior Member
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
|
No, se si tratta di quel rootkit dovrebbe averti creato una copia di init, che puoi ripristinare. Almeno nel link così è detto.
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12 |
![]() |
![]() |
![]() |
#6 |
Senior Member
Iscritto dal: Mar 2004
Città: Roma
Messaggi: 10101
|
io ho letto, ma non è per nulla alla mia portata...cercherò di capirci di più cercando altro...per ora me tengo sto sistema bucato
![]() da quello che ho capito, chi l'ha installato potrebbe sapere tranquillamente le mie password di sistema giusto?
__________________
"Most people think that skydivers like to jump because we love the adrenaline rush.
That's not at all. We love to jump because WE LOVE TO FLY!" Ultima modifica di CARVASIN : 09-02-2006 alle 18:47. |
![]() |
![]() |
![]() |
#7 | |||
Senior Member
Iscritto dal: Mar 2005
Messaggi: 1653
|
Visto che e' stato aperto questo thread, ne approfitto per chiedere anch'io qualche delucidazione. Giorni fa la scansione con chkrootkit non dava nessun problema; oggi, dopo aver scaricato ed installato un po' di aggiornamenti (sempre dal solito repository, ftp://ftp4.gwdg.de/pub/linux/suse/apt/) e dopo aver attivato anche un server web locale, ho ricevuto un output insolito
![]() Riporto solo le parti interessanti. Questi sono files e directory segnalate come sospette: Quote:
Questo invece non capisco cosa voglia dire: Quote:
Quote:
Per il resto non sono presenti rootkit (almeno non ne sono stati riconosciuti ![]() Che ne pensate? Grazie
__________________
gica78r@ncc-1701:~$ tar -c tar: Codardamente mi rifiuto di creare un archivio vuoto ![]() |
|||
![]() |
![]() |
![]() |
#8 | |
Senior Member
Iscritto dal: Jun 2003
Città: Genova
Messaggi: 5676
|
Quote:
questo invece è perfettamente normale, indca solo che la scheda di rete è in modalità promiscua. ciao |
|
![]() |
![]() |
![]() |
#9 |
Senior Member
Iscritto dal: Mar 2004
Città: Roma
Messaggi: 10101
|
scusate ma io non ho capito se c'è un modo di levarsi tra i piedi questo rootkit...esiste?
edit: tuitte le notizie che leggo parlano di intrusioni attravreso dei bug....ma sono del 2003/2004!! ![]()
__________________
"Most people think that skydivers like to jump because we love the adrenaline rush.
That's not at all. We love to jump because WE LOVE TO FLY!" Ultima modifica di CARVASIN : 10-02-2006 alle 09:24. |
![]() |
![]() |
![]() |
#10 |
Senior Member
Iscritto dal: Mar 2004
Città: Roma
Messaggi: 10101
|
up
__________________
"Most people think that skydivers like to jump because we love the adrenaline rush.
That's not at all. We love to jump because WE LOVE TO FLY!" |
![]() |
![]() |
![]() |
#11 | |
Senior Member
Iscritto dal: Mar 2005
Messaggi: 1653
|
Quote:
Io ho cercato un po' in rete per il mio problema; e' un output molto frequente ed e' opinione comune che si tratti di falsi positivi ![]() Comunque ho rifatto la scansione con rkunter e questo dice che non ci sono problemi, anche se mi avverte che e' abilitato il protocollo SSH v1. Ora devo solo vedere come si disabilita ![]()
__________________
gica78r@ncc-1701:~$ tar -c tar: Codardamente mi rifiuto di creare un archivio vuoto ![]() |
|
![]() |
![]() |
![]() |
#12 |
Senior Member
Iscritto dal: Mar 2004
Città: Roma
Messaggi: 10101
|
Chieod scusa!! mi ero dimenticato di questo 3d
![]() ciao
__________________
"Most people think that skydivers like to jump because we love the adrenaline rush.
That's not at all. We love to jump because WE LOVE TO FLY!" |
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 03:10.