OVH Cloud OVH Cloud

debian chkrootkit, lkm trojan votre avis?

7 réponses
Avatar
tatane
bonjour,

J'espère poster sur le bon forum et ne pas reposer une faq, si c'est le
cas je vous pris de bien vouloir m'en excuser.

j'ai installé chkrootkit sur debian testing (iA32) kernel 2.4.22.
je fais un :

tatanas@brandon:~$ su -c '/usr/sbin/chkrootkit -q'
Password: xxxxx

et j'obtient:
You have 4 process hidden for ps command
Warning: Possible LKM Trojan installed

PROMISC mode detected in one of these interfaces: eth0 eth1 ppp0

J'ai scruté à cout de google/linux
mais tout est en anglais est c'est pas trop mon fort...

Si je fais un ps -aux j'ai 4 process qui ont un pid à zero:

USER PID %CPU %MEM VSZ RSS TTY STAT START TIME COMMAND
root 1 0.0 0.0 1484 492 ? S 16:06 0:04 init [2]
root 2 0.0 0.0 0 0 ? SW 16:06 0:00 [keventd]
root 0 0.0 0.0 0 0 ? SWN 16:06 0:00 [ksoftirqd_CPU0]
root 0 0.0 0.0 0 0 ? SW 16:06 0:00 [kswapd]
root 0 0.0 0.0 0 0 ? SW 16:06 0:00 [bdflush]
root 0 0.0 0.0 0 0 ? SW 16:06 0:00 [kupdated]
root 7 0.0 0.0 0 0 ? SW 16:06 0:00 [kjournald]
root 46 0.0 0.0 0 0 ? SW 16:06 0:00 [khubd]
root 126 0.0 0.0 0 0 ? SW 16:06 0:00 [kjournald]
root 127 0.0 0.0 0 0 ? SW 16:06 0:00 [kjournald]


Je souhaiterais tout simplement avoir des explications,
savoir si c'est normal?

Merci Stéphane.

7 réponses

Avatar
youp
Bon, pour les 4 process caches, ce sont des process noyau qui sont mal
vus par ps. C'est un bug repertorie chez debian. ( voir
http://bugs.debian.org/cgi-bin/bugreport.cgi?bug!7525 )
Par contre, pour le mode promiscuous, fais-tu tourner un sniffer?

Youp.
Avatar
tatane
On Mon, 15 Dec 2003 20:25:51 +0100, youp wrote:

Bon, pour les 4 process caches, ce sont des process noyau qui sont mal
vus par ps. C'est un bug repertorie chez debian. ( voir
http://bugs.debian.org/cgi-bin/bugreport.cgi?bug!7525 )
Par contre, pour le mode promiscuous, fais-tu tourner un sniffer?

Youp.

Par contre, pour le mode promiscuous, fais-tu tourner un sniffer?


A ma connaissance non, c'est grave docteur?

Merci

Steph.

Avatar
Thomas Labourdette
Le 15-12-2003, tatane a écrit :
bonjour,
Bonjour,



j'ai installé chkrootkit sur debian testing (iA32) kernel 2.4.22.
je fais un :

:~$ su -c '/usr/sbin/chkrootkit -q'
Password: xxxxx


PROMISC mode detected in one of these interfaces: eth0 eth1 ppp0



Es tu en adsl (usb) via ppoa ?

@+
--
Julian COLLIN
Je préfère glisser ma peau sous des draps pour le plaisir des sens
que de la risquer sous les drapeaux pour le prix de l'essence.

Avatar
Sebastien Vincent
Bonjour,

Le mode promiscious sur une carte réseau permet de capturer tous les
paquets sur un lan. C'est un mode configuré par un sniffer pour sniffer
les paquets du réseau. Je ne connais pas bien tout ca, mais je pense
qu'un sniffer tourne sur ta machine, peut être un service que tu as
installé mais je ne pense pas qu'un logiciel "classique" puisse avoir
besoin de configurer la carte réseau en promiscious :/

A approfondir, essaye d'abord de trouver quelle interface est visée
(désactive
les uns par une et relance le chkrootkit a chaque fois pour trouver laquelle
c'est,
cela devrait marcher) en fonction de l'interface trouvé fait quelques
recherches.

Tiens nous au courant, quelqu'un pourra surement t'aider, moi ca s'arrete à

je suis désolé :(

Bonne continuation,

amicalement,

Seb

"tatane" a écrit dans le message de
news:
On Mon, 15 Dec 2003 20:25:51 +0100, youp wrote:

Bon, pour les 4 process caches, ce sont des process noyau qui sont mal
vus par ps. C'est un bug repertorie chez debian. ( voir
http://bugs.debian.org/cgi-bin/bugreport.cgi?bug!7525 )
Par contre, pour le mode promiscuous, fais-tu tourner un sniffer?

Youp.

Par contre, pour le mode promiscuous, fais-tu tourner un sniffer?


A ma connaissance non, c'est grave docteur?

Merci

Steph.



Avatar
tatane
On Tue, 16 Dec 2003 08:20:08 +0100, Thomas Labourdette wrote:

Le 15-12-2003, tatane a écrit :
bonjour,
Bonjour,



j'ai installé chkrootkit sur debian testing (iA32) kernel 2.4.22.
je fais un :

:~$ su -c '/usr/sbin/chkrootkit -q'
Password: xxxxx


PROMISC mode detected in one of these interfaces: eth0 eth1 ppp0



Es tu en adsl (usb) via ppoa ?

@+


Oui, j'utilise pppoa pour freeAdsl 512k.
fg800/eagle-1.0.4

Stéphane.


Avatar
Thomas Labourdette
Bonjour,
Le 16-12-2003, tatane a écrit :
On Tue, 16 Dec 2003 08:20:08 +0100, Thomas Labourdette wrote:

Le 15-12-2003, tatane a écrit :

j'ai installé chkrootkit sur debian testing (iA32) kernel 2.4.22.
je fais un :

:~$ su -c '/usr/sbin/chkrootkit -q'
Password: xxxxx


PROMISC mode detected in one of these interfaces: eth0 eth1 ppp0



Es tu en adsl (usb) via ppoa ?




Oui, j'utilise pppoa pour freeAdsl 512k.
fg800/eagle-1.0.4


J'avais soumis ce problème sur fr.comp.securite
(news: et suivant).

Je m'étais répondu à moi même :-) ceci :

/****

Grace à strace, je me suis apperçu que chkrootkit se base sur le
fichier /proc/net/packet. Si il y a une entrée dans ce fichier, il
considère qu'une interface est en mode promisc.

(rappel: liaison adsl usb (pppoa))

J'ai fait les tests suivants :
sans connexion Internet : /proc/net/packet vide
lancement de tcpdump (sur lo ou eth0) : /proc/net/packet contient une
entrée.
connexion internet : /proc/net/packet contient une entrée.

Pour résumer : lorsque je suis connecté, l'interface eth0 est en mode
promisc.
Est-ce le fonctionnement normal de pppoa ?
***/

N'ayant pas été contredit, j'en déduis que c'est un fonctionnement
normal.

En clair, tu exécutes chkrootkit sans être connecté via l'adsl et le test
doit être négatif.

@+
--
Elle, Félix PARKORESPONDANCE
Si l'argent n'achète pas l'amour, ça facilite
nettement les négociations



Avatar
tatane
On Wed, 17 Dec 2003 05:44:47 +0100, Thomas Labourdette wrote:


N'ayant pas été contredit, j'en déduis que c'est un fonctionnement
normal.

En clair, tu exécutes chkrootkit sans être connecté via l'adsl et le test
doit être négatif.

@+
Bonjour,


C'est juste le test est négatif, ca me rassure!
Merci Thomas et les autres qui ont pris le temps de me répondre.

tatane.