Tips - Rootkit

Här kan du dela med dig av dina bästa tips och knep.
Kategoriregler
Här ligger de utförliga instruktionerna vi kan tänkas behöva. Leta här om du tex behöver installera nåt program eller sätta upp någon funktion. Starta inte trådar utan att ha ett svar.
Användarvisningsbild
northface
Inlägg: 501
Blev medlem: 15 dec 2007, 02:20
OS: Ubuntu
Utgåva: 22.04 Jammy Jellyfish LTS

Tips - Rootkit

Inlägg av northface »

Tankat ned från mindre seriösa förråd med risk för medföljande ohyra? Då är det inte fel att kolla om det finns kända rootkit/bakdörrar/trojaner eller andra sårbarheter på maskinen. Skanna datorn med de senaste versionerna av t.ex. chkrootkit och rkhunter.

chkrootkit
Hämta:

Kod: Markera allt

wget ftp://ftp.pangeia.com.br/pub/seg/pac/chkrootkit.tar.gz
Packa upp:

Kod: Markera allt

tar zxf chkrootkit.tar.gz
Installera:

Kod: Markera allt

cd ~/chkrootkit-0.48

Kod: Markera allt

make sense
Skanna datorn:

Kod: Markera allt

sudo ./chkrootkit
rkhunter
Hämta:

Kod: Markera allt

wget http://downloads.sourceforge.net/rkhunter/rkhunter-1.3.2.tar.gz
Packa upp:

Kod: Markera allt

tar zxf rkhunter-1.3.2.tar.gz
Installera:

Kod: Markera allt

cd ~/rkhunter-1.3.2

Kod: Markera allt

sudo ./installer.sh --layout default --install
Skanna datorn:

Kod: Markera allt

sudo rkhunter --check
andol
Inlägg: 3093
Blev medlem: 31 dec 2007, 00:19
OS: Ubuntu
Utgåva: 23.10 Mantic Minotaur

Re: Tips - Rootkit

Inlägg av andol »

(Givet att det nu inte är ett extra lurigt root-kit som även ger sig på chkrootkit och rkhunter.)
Användarvisningsbild
northface
Inlägg: 501
Blev medlem: 15 dec 2007, 02:20
OS: Ubuntu
Utgåva: 22.04 Jammy Jellyfish LTS

Re: Tips - Rootkit

Inlägg av northface »

Jag tror nog att den normalbegåvade forumbesökaren själv kan dra den slutsatsen!
Användarvisningsbild
johanre
Serveradmin
Inlägg: 3888
Blev medlem: 22 okt 2006, 09:13
OS: Ubuntu
Utgåva: 22.04 Jammy Jellyfish LTS
Ort: Malmö

Re: Tips - Rootkit

Inlägg av johanre »

Det kan vara värt att nämna att båda paketen finns i "universe" förrådet. Anledningen till varför man förmodligen ändå vill kompilera för hand är att man då får med en sökning på de allra senaste rootkit typerna som chkrootkit och rkhunter har koll på. 8)
Användarvisningsbild
defatist
Inlägg: 167
Blev medlem: 30 jan 2007, 11:14
OS: Ubuntu
Utgåva: 12.04 Precise Pangolin LTS
Ort: malmö

Re: Tips - Rootkit

Inlägg av defatist »

Godmorgon!
Körde programmet och följande väckte min nyfikenhet, men jag förstår inte riktigt innebörden, någon som kan förklara?

"Checking for hidden files and directories [ Warning ]
[07:43:35] Warning: Hidden directory found: /etc/.java
[07:43:35] Warning: Hidden directory found: /dev/.static
[07:43:35] Warning: Hidden directory found: /dev/.udev
[07:43:35] Warning: Hidden directory found: /dev/.initramfs"

Ordet [ Warning ] skrevs med Rött.

Något att bli orolig för eller är resultatet normalt?
Användarvisningsbild
ajja
Inlägg: 682
Blev medlem: 15 dec 2007, 23:43
OS: Ubuntu
Utgåva: 24.04 Noble Numbat LTS
Ort: Motala
Kontakt:

Re: Tips - Rootkit

Inlägg av ajja »

Det är troligtvis inte något bekymmer, varningen kommer sig mest av att de är dolda och att programmet vill göra dig uppmärksam på det.

Vill i sammanhanget slå ett slag för programmet Aide som till skillnad från de bägge ovan nämnda först skapar en databas över systemet som sedan används som referens.

Det första man gör är att konfigurera Aide genom att tala om för programmet vilka platser som skall kontrolleras resp. uteslutas från kontrollen.
Sedan skapar man databasen som man sedan bör förvara på en annan plats (CD, minnespinne).

Aide är lite svårare att använda men rätt använt så finns det troligtvis ingen inkräktare som klarar att ändra i dina filer för att dölja sitt intrång utan att du upptäcker det samma med rootkit.
Emil.s
Inlägg: 6633
Blev medlem: 12 dec 2006, 23:20
OS: Ubuntu
Ort: /Dalarna/Hedemora/
Kontakt:

Re: Tips - Rootkit

Inlägg av Emil.s »

ajja skrev:Det är troligtvis inte något bekymmer, varningen kommer sig mest av att de är dolda och att programmet vill göra dig uppmärksam på det.

Vill i sammanhanget slå ett slag för programmet Aide som till skillnad från de bägge ovan nämnda först skapar en databas över systemet som sedan används som referens.

Det första man gör är att konfigurera Aide genom att tala om för programmet vilka platser som skall kontrolleras resp. uteslutas från kontrollen.
Sedan skapar man databasen som man sedan bör förvara på en annan plats (CD, minnespinne).

Aide är lite svårare att använda men rätt använt så finns det troligtvis ingen inkräktare som klarar att ändra i dina filer för att dölja sitt intrång utan att du upptäcker det samma med rootkit.
Låter som något liknande "tripwire". Men då lär man egentligen även lägga tripwile/Aide binärfilen på en egen CD, och sen boota från den, då en möjlig inkräktare mycket väl kan ha lagt in sina egna versioner av programen, men även ändrat i md5sum, eller lagt till egna moduler till kärnan för att dölja sina spår.
Home sweet ~/ = http://sandnabba.se
Användarvisningsbild
ajja
Inlägg: 682
Blev medlem: 15 dec 2007, 23:43
OS: Ubuntu
Utgåva: 24.04 Noble Numbat LTS
Ort: Motala
Kontakt:

Re: Tips - Rootkit

Inlägg av ajja »

Jag valde mellan Tripwire och Aide och anledningen till att det blev Aide var en Svensk howto
( http://forum.unix.se/AIDE_i_OpenBSD )
visserligen skriven för OpenBSD men skillnaden är marginell.

Du har rätt i att det kan vara en god idé att placera binären annorstädes med
(beroende på hur paranoid man är ;) ).
Skriv svar

Återgå till "Guider"