|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
Senior Member
Iscritto dal: Dec 2004
Città: Trieste
Messaggi: 1138
|
risultati chkrootkit
Pare che chkrootkit abbia trovato qualcosa di sospetto.....
(a parte il fatto che ho reinstallato pochi giorni fa e nn ho installato niente che non arrivasse dalle repo) Searching for t0rn's v8 defaults... Possible t0rn v8 \(or variation\) rootkit installed Ora come verifico l'esistenza di 'sto coso? Come scopro dov'è? come lo elimino?
__________________
Cos'è Linux - Prima di installare Linux - Decalogo Linux - Introduzione a Linux - Linux How To A cosa serve Dio se c'è google? In ogni gruppo o comunità c'è un imbecille: se nella tua cerchia di amici non ne vedi, comincia a preoccuparti. |
![]() |
![]() |
![]() |
#2 | |
Senior Member
Iscritto dal: Oct 2004
Messaggi: 12376
|
Quote:
__________________
"Non capisco quelli che dicono che per avere successo devono soffrire. Ma che so', scemi?" Intel Core 2 Quad Q9450 @ 2.66 Ghz, Asus P5K-VM, Ram 4 GB A-Data + 2 GB Kingmax 800 Mhz, Gigabyte GeForce GT 710 2 GB GDDR5 passiva (GV-N710D5SL-2GL), SSD Crucial BX500 CT120BX500SSD1 120 GB, Monitor LCD Samsung S22C300 21.5'', router D-Link DVA-5592 |
|
![]() |
![]() |
![]() |
#3 |
Senior Member
Iscritto dal: Jun 2000
Città: S.Giuliano (MI)
Messaggi: 1047
|
ciao,
non so la v8, ma t0rn attacca BIND. per cui se non hai il DNS BIND installato è improbabile che tu abbia quel rootkit. http://www.sans.org/resources/malwar...rn_rootkit.php potrebbe essere un falso positivo http://lists.debian.org/debian-user/.../msg02253.html ti consiglio di provare anche con rkhunter http://www.rootkit.nl/projects/rootkit_hunter.html per verificare correttamente la presenza di RK, parti da un sistema pulito su LiveCD (uno qualsiasi andrà bene, ma se ne vuoi uno specializzato)
__________________
“No te tomes tan en serio la vida, al fin y al cabo no saldrás vivo de ella” |
![]() |
![]() |
![]() |
#4 |
Senior Member
Iscritto dal: Dec 2004
Città: Trieste
Messaggi: 1138
|
Bind c'era, l'ho disinstallato (tanto non mi serve) e chkrootkit continua a trovare quel sospetto rootkit.....
avendo un sistema praticamente intonso ho pensato anch'io a un falso positivo comunque ho lanciato il kit con montate 2 partizioni che uso per i dati, c'è il rischio che arrivi da lì (niente Windows). Appena mi apre la pagina dell'Hunter (al momento sembra offline) lo installo e provo anche con lui. Intanto farò un test da live. Il problema è che non mi dice dov'è e se ci fosse realmente non so come estirparlo ![]() qualcuno sa come agire in casi del genere?
__________________
Cos'è Linux - Prima di installare Linux - Decalogo Linux - Introduzione a Linux - Linux How To A cosa serve Dio se c'è google? In ogni gruppo o comunità c'è un imbecille: se nella tua cerchia di amici non ne vedi, comincia a preoccuparti. |
![]() |
![]() |
![]() |
#5 | |
Senior Member
Iscritto dal: Jun 2000
Città: S.Giuliano (MI)
Messaggi: 1047
|
Quote:
http://www.securityfocus.com/infocus/1230 per capirci qualcosa DEVI usare un live cd. infatti un rootkit generalemente carica dei moduli del kernel che non ti permettono di vedere alcuni file o nascondono alcuni processi dalla lista di "ps". ergo l'unica soluzione per vedere il sistema allo stato attuale è usare un live cd. comincia a guardare se ci sono utenti strani in /etc/passwd edit: rkhunter puoi anche prenderlo da qui http://ftp.de.debian.org/debian/pool....0.orig.tar.gz
__________________
“No te tomes tan en serio la vida, al fin y al cabo no saldrás vivo de ella” Ultima modifica di gurutech : 18-10-2007 alle 15:58. |
|
![]() |
![]() |
![]() |
#6 |
Senior Member
Iscritto dal: Dec 2004
Città: Trieste
Messaggi: 1138
|
/etc/passwd è un disastro..... si va da root e fugazi a daemon, operator, mail, ftp.....
in tutto quasi una 30ina ![]() è normale ??????
__________________
Cos'è Linux - Prima di installare Linux - Decalogo Linux - Introduzione a Linux - Linux How To A cosa serve Dio se c'è google? In ogni gruppo o comunità c'è un imbecille: se nella tua cerchia di amici non ne vedi, comincia a preoccuparti. |
![]() |
![]() |
![]() |
#7 |
Senior Member
Iscritto dal: Dec 2004
Città: Trieste
Messaggi: 1138
|
se lancio chkrootkit da live mi scannerizza il sistema operativo utilizzato, cioè la live, come faccio a fargli scannerizzare il sistema installato ?????
__________________
Cos'è Linux - Prima di installare Linux - Decalogo Linux - Introduzione a Linux - Linux How To A cosa serve Dio se c'è google? In ogni gruppo o comunità c'è un imbecille: se nella tua cerchia di amici non ne vedi, comincia a preoccuparti. |
![]() |
![]() |
![]() |
#8 | |||
Senior Member
Iscritto dal: Mar 2004
Città: Roma
Messaggi: 400
|
Quote:
Quote:
![]() Quote:
__________________
MacbookPro 13'' Mid 2010 iPod Touch 4g 64gb Whatever you do, take care of your shoes |
|||
![]() |
![]() |
![]() |
#9 | |
Senior Member
Iscritto dal: Oct 2000
Città: Erice (TP)
Messaggi: 2539
|
Quote:
Ciao ![]() |
|
![]() |
![]() |
![]() |
#10 | ||
Senior Member
Iscritto dal: Dec 2004
Città: Trieste
Messaggi: 1138
|
Quote:
![]() # ./chkrootkit -r <path> Quote:
![]()
__________________
Cos'è Linux - Prima di installare Linux - Decalogo Linux - Introduzione a Linux - Linux How To A cosa serve Dio se c'è google? In ogni gruppo o comunità c'è un imbecille: se nella tua cerchia di amici non ne vedi, comincia a preoccuparti. |
||
![]() |
![]() |
![]() |
#11 |
Senior Member
Iscritto dal: Oct 2000
Città: Erice (TP)
Messaggi: 2539
|
|
![]() |
![]() |
![]() |
#12 |
Senior Member
Iscritto dal: Dec 2004
Città: Trieste
Messaggi: 1138
|
chkrootkit continua a darmi risultato positivo anche da live, mentre rkhunter dice che non c'è niente.....
credo a rkh o formatto ?
__________________
Cos'è Linux - Prima di installare Linux - Decalogo Linux - Introduzione a Linux - Linux How To A cosa serve Dio se c'è google? In ogni gruppo o comunità c'è un imbecille: se nella tua cerchia di amici non ne vedi, comincia a preoccuparti. |
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 12:41.