OVH Cloud OVH Cloud

chkrootkit : trojan ?

11 réponses
Avatar
Nicolas Roudninski
Salut,
En lançant ce matin chkrootkit, j'ai eu :

Checking `bindshell'... INFECTED (PORTS: 1524 31337)
Checking `lkm'... You have 1 process hidden for readdir command
You have 1 process hidden for ps command
Warning: Possible LKM Trojan installed
Checking `rexedcs'... not found
Checking `sniffer'... lo: not promisc and no packet sniffer sockets
eth0: not promisc and no packet sniffer sockets
ppp0: PACKET SNIFFER(/usr/sbin/snort[3595])

Questions :
1/ Dois-je être inquiet ?
2/ Que faire si je dois être inquiet ?

Cordialement et merci

--
Nicolas Roudninski
nroudninski@wanadoo.fr



--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to debian-user-french-REQUEST@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listmaster@lists.debian.org

10 réponses

1 2
Avatar
Jean-Michel OLTRA
bonjour,


Le dimanche 19 décembre 2004, Nicolas Roudninski a écrit...


Checking `bindshell'... INFECTED (PORTS: 1524 31337)
Checking `lkm'... You have 1 process hidden for readdir command
You have 1 process hidden for ps command
Warning: Possible LKM Trojan installed



Complète ton test par un/des nmap sur la machine, ainsi que
`nestat -tupan` (ou autres options plus bavardes).

--
jm


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Francois Cerbelle
--lrZ03NoBR/3+SXJZ
Content-Type: text/plain; charset=iso-8859-1
Content-Disposition: inline
Content-Transfer-Encoding: quoted-printable

Le Sun, Dec 19, 2004 at 12:15:03PM +0100, Nicolas Roudninski ecrit :
ppp0: PACKET SNIFFER(/usr/sbin/snort[3595])
Questions :
1/ Dois-je être inquiet ?
2/ Que faire si je dois être inquiet ?


---end quoted text / fin de citation---

Si tu as volontairement installé snort et que tu l'as lancé, je dirais
: «peut-être»...
Maintenant, si tu ne l'as jamais installé, que c'est pas toi qui l'a
lancé ou que c'est justement LE processus invisible, alors sans
hésiter, j'arrache le cable réseau, je sauvegarde mes données et je
reinstalle... Ca ne prend qu'une heure et demie.

Fanfan

--
Les hommes préfèrent se plaindre du tyran plutôt que de se demander
pourquoi ils lui obéissent.
[François Proust]

--lrZ03NoBR/3+SXJZ
Content-Type: application/pgp-signature; name="signature.asc"
Content-Description: Digital signature
Content-Disposition: inline

-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.2.4 (GNU/Linux)

iD8DBQFBxZXXn0FdfiSfsswRArFOAKCgV68O9th+prAHZJWBgHLH3dgGYgCgjbi5
0sNRTyiHBM7KHI81sptMZ7s =gLDs
-----END PGP SIGNATURE-----

--lrZ03NoBR/3+SXJZ--


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
ARTUS Guillaume
--PEIAKu/WMn1b1Hv9
Content-Type: text/plain; charset=iso-8859-15
Content-Disposition: inline
Content-Transfer-Encoding: quoted-printable

le Sun, Dec 19, 2004 at 12:15:03PM +0100, Nicolas Roudninski a ecrit:
Salut,
En lançant ce matin chkrootkit, j'ai eu :
Checking `bindshell'... INFECTED (PORTS: 1524 31337)



Si tu utilise portsentry, cela peut-etre un faux positif de chkrootkit
http://frenchkrootkit.free.fr/chkrootkit.org-mirror-fr/
faq numero 7

Checking `lkm'... You have 1 process hidden for readdir command
You have 1 process hidden for ps command
Warning: Possible LKM Trojan installed



Idem, soit c'est un lkm, soit c'est un faux positif car un process est
mort (de facon normale) pendant le test.

Questions :
1/ Dois-je être inquiet ?



A priori non ;-)

2/ Que faire si je dois être inquiet ?



De toute facon, recoupe la sortie de chkrootkit avec rkhunter:
http://www.rootkit.nl/
En generale rkhunter est un peu moins sujet au faux possitifs que
chkrootkit, et est donc amha un peu mieux que chkrootkit pour les tests en
cas de doute, en plus d'etre plus bavard. (perso c'est surveillance en
crontab avec chkrootkit et verification avec rkhunter...)

Sinon il te reste plus qu'a prendre ton courage a deux mains et chercher
qui peut avoir ouvert 1524 et 31337 (man netstat) et quels sont les signes
(fichiers, programmes,...) installes par les rootkit ouvrant les ports
1524 et 31337... mais comme c'est 2 ports hyper classique la liste risque
d'etre longue...

Tu peux aussi verifier les signatures des paquets debian avec debsums,
cela peut te dire si un programme n'est plus le meme que celui installe
par le .deb

Tus
--
look 'ma a FAQ:
http://wiki.debian.net/?DebianFrench



--PEIAKu/WMn1b1Hv9
Content-Type: application/pgp-signature; name="signature.asc"
Content-Description: Digital signature
Content-Disposition: inline

-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.2.5 (GNU/Linux)

iD8DBQFBxZtB/mY6lUi5I3oRAldlAJ98+0x2D1oAYS81IEYHQ7Q4yZ1nNACdGkbO
bk+dcGzyGDgg7KTLSI3tVPs =MEd0
-----END PGP SIGNATURE-----

--PEIAKu/WMn1b1Hv9--


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Nicolas Roudninski
ARTUS Guillaume a écrit :
| le Sun, Dec 19, 2004 at 12:15:03PM +0100, Nicolas Roudninski a ecrit:
| > Salut,
| > En lançant ce matin chkrootkit, j'ai eu :
| > Checking `bindshell'... INFECTED (PORTS: 1524 31337)
|
| Si tu utilise portsentry, cela peut-etre un faux positif de chkrootkit
| http://frenchkrootkit.free.fr/chkrootkit.org-mirror-fr/
| faq numero 7
|
| > Checking `lkm'... You have 1 process hidden for readdir command
| > You have 1 process hidden for ps command
| > Warning: Possible LKM Trojan installed
|
| Idem, soit c'est un lkm, soit c'est un faux positif car un process est
| mort (de facon normale) pendant le test.

Exact : j'utilise portsentry et je pense que c'est lui à l'origine du
faux positif, car ...

| De toute facon, recoupe la sortie de chkrootkit avec rkhunter:
| http://www.rootkit.nl/

J'ai installé rkhunter et il ne détecte aucun trojan. Tout semble
clean...

| Sinon il te reste plus qu'a prendre ton courage a deux mains et chercher
| qui peut avoir ouvert 1524 et 31337 (man netstat) et quels sont les signes
| (fichiers, programmes,...) installes par les rootkit ouvrant les ports
| 1524 et 31337... mais comme c'est 2 ports hyper classique la liste risque
| d'etre longue...

Ben heureusement, cela semblait une fausse alerte

Merci bien. Bon dimanche.

--
Nicolas Roudninski




--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Pierre Ancelot
A se mefier tout de meme parceque 31337 veut dire "elite" en 1337
language..... c'est souvent utilise par des gens ayant une haute estime d'e ux
meme ;)

netstat -putan
lsof -i

peuvent aider ;)
nite nite :)


On Sunday 19 December 2004 17:34, Nicolas Roudninski wrote:
ARTUS Guillaume a écrit :
| le Sun, Dec 19, 2004 at 12:15:03PM +0100, Nicolas Roudninski a ecrit:
| > Salut,
| > En lançant ce matin chkrootkit, j'ai eu :
| > Checking `bindshell'... INFECTED (PORTS: 1524 31337)
|
| Si tu utilise portsentry, cela peut-etre un faux positif de chkrootkit
| http://frenchkrootkit.free.fr/chkrootkit.org-mirror-fr/
| faq numero 7
|
| > Checking `lkm'... You have 1 process hidden for readdir command
| > You have 1 process hidden for ps command
| > Warning: Possible LKM Trojan installed
|
| Idem, soit c'est un lkm, soit c'est un faux positif car un process est
| mort (de facon normale) pendant le test.

Exact : j'utilise portsentry et je pense que c'est lui à l'origine du
faux positif, car ...

| De toute facon, recoupe la sortie de chkrootkit avec rkhunter:
| http://www.rootkit.nl/

J'ai installé rkhunter et il ne détecte aucun trojan. Tout semble
clean...

| Sinon il te reste plus qu'a prendre ton courage a deux mains et chercher
| qui peut avoir ouvert 1524 et 31337 (man netstat) et quels sont les
| signes (fichiers, programmes,...) installes par les rootkit ouvrant les
| ports 1524 et 31337... mais comme c'est 2 ports hyper classique la liste
| risque d'etre longue...

Ben heureusement, cela semblait une fausse alerte

Merci bien. Bon dimanche.

--
Nicolas Roudninski



Avatar
dlist
bonjour

Le dimanche 19 déc 2004 à 22 h 20, Pierre a dit:

A se mefier tout de meme parceque 31337 veut dire "elite" en 1337
language..... c'est souvent utilise par des gens ayant une haute
estime d'eux meme ;)



par pure curiosité, ça vient d'où ce "code" 31337 ? pourquoi veut-il
dire "elite"?

merci
Avatar
Florent Bayle
--nextPart4492026.Ysyr0OzFHW
Content-Type: text/plain;
charset="iso-8859-1"
Content-Transfer-Encoding: quoted-printable
Content-Disposition: inline

Le Lundi 20 Décembre 2004 09:29, dlist a écrit :
bonjour

Le dimanche 19 déc 2004 à 22 h 20, Pierre a dit:
> A se mefier tout de meme parceque 31337 veut dire "elite" en 1337
> language..... c'est souvent utilise par des gens ayant une haute
> estime d'eux meme ;)

par pure curiosité, ça vient d'où ce "code" 31337 ? pourquoi veut-il
dire "elite"?



C'est de l'écriture "l4M3r" (lamer), où on fait correspondre chaque let tre à
un ou plusieurs autre caractères leur ressemblant. Ainsi le 3 signifie E (E à
l'envers), le 1 signifie l, le 7 signie T, donc "31337" signifie "ElEET", c e
qui peut ce traduire par elite (un peu poussé comme raisonnement).
Sauras-tu décoder la phrase ci-dessous ;-) :
"D3b14N C'357 7r0P D3 |4 b4||3."

--
Florent

-- Citation aléatoire --
Non, non le vrai sport c'est de trimballer avec soi un sac bourré de
6x6 à l'intérieur... :)


Ca ce n'est pas du sport, c'est de la torture librement consentie :-)
-+- Vincent à Daniel, sur fr.rec.photo -+-

--nextPart4492026.Ysyr0OzFHW
Content-Type: application/pgp-signature

-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.2.5 (GNU/Linux)

iD8DBQBBxpk6M+Ix3/RCm3gRAiY2AJ9p7/NUlA0kfI42gBXMBV++eGqSPACfXNAV
IMU6rBW7Id31xo/iGzl8FKA =yXqX
-----END PGP SIGNATURE-----

--nextPart4492026.Ysyr0OzFHW--


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
dlist
Le lundi 20 déc 2004 à 10 h 19, Florent a dit:

Le Lundi 20 Décembre 2004 09:29, dlist a écrit :
> bonjour
>
> Le dimanche 19 déc 2004 à 22 h 20, Pierre a dit:
> > A se mefier tout de meme parceque 31337 veut dire "elite" en
> > 1337 language..... c'est souvent utilise par des gens ayant une
> > haute estime d'eux meme ;)
>
> par pure curiosité, ça vient d'où ce "code" 31337 ? pourquoi
> veut-il dire "elite"?

C'est de l'écriture "l4M3r" (lamer), où on fait correspondre chaque
lettre à un ou plusieurs autre caractères leur ressemblant. Ainsi le
3 signifie E (E à l'envers), le 1 signifie l, le 7 signie T, donc
"31337" signifie "ElEET", ce qui peut ce traduire par elite (un peu
poussé comme raisonnement).



c'est toi qui vient de nous inventer ça?? c'est quoi cette écriture de
lamer? ya un dico et une syntaxe à dispo?

Sauras-tu décoder la phrase ci-dessous
;-) :"D3b14N C'357 7r0P D3 |4 b4||3."



pas le temps maintenant! mais je m'y mets dès mon retour, promis ;)


--
Florent

-- Citation aléatoire --
> Non, non le vrai sport c'est de trimballer avec soi un sac bourré
> de 6x6 à l'intérieur... :)
Ca ce n'est pas du sport, c'est de la torture librement consentie
:-)
-+- Vincent à Daniel, sur fr.rec.photo -+-



Avatar
David Soulayrol
Salut,

Je n'ai pas le web là, mais je pense qu'une recherche sur le jargon doit pouvoir
apporter quelques lumières.

www.linux-france.org/prj/jargonf/

Cependant, je n'ai jamais vu de grammaire établie nulle part, ça circule...

d3b14N r0>< :)



dlist wrote:
Le lundi 20 déc 2004 à 10 h 19, Florent a dit:


Le Lundi 20 Décembre 2004 09:29, dlist a écrit :

bonjour

Le dimanche 19 déc 2004 à 22 h 20, Pierre a dit:

A se mefier tout de meme parceque 31337 veut dire "elite" en
1337 language..... c'est souvent utilise par des gens ayant une
haute estime d'eux meme ;)



par pure curiosité, ça vient d'où ce "code" 31337 ? pourquoi
veut-il dire "elite"?



C'est de l'écriture "l4M3r" (lamer), où on fait correspondre chaque
lettre à un ou plusieurs autre caractères leur ressemblant. Ainsi le
3 signifie E (E à l'envers), le 1 signifie l, le 7 signie T, donc
"31337" signifie "ElEET", ce qui peut ce traduire par elite (un peu
poussé comme raisonnement).




c'est toi qui vient de nous inventer ça?? c'est quoi cette écriture de
lamer? ya un dico et une syntaxe à dispo?


Sauras-tu décoder la phrase ci-dessous
;-) :"D3b14N C'357 7r0P D3 |4 b4||3."




pas le temps maintenant! mais je m'y mets dès mon retour, promis ;)


--
Florent

-- Citation aléatoire --

Non, non le vrai sport c'est de trimballer avec soi un sac bourré
de 6x6 à l'intérieur... :)



Ca ce n'est pas du sport, c'est de la torture librement consentie
:-)
-+- Vincent à Daniel, sur fr.rec.photo -+-










--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Anthony PAUL
dlist wrote:

> c'est toi qui vient de nous inventer ça?? c'est quoi cette écriture de
> lamer? ya un dico et une syntaxe à dispo?

Google en hacker (hihi): http://www.google.com/intl/xx-hacker/


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
1 2