Un petit malin a réussi à installer cette chose sur un serveur Debian
Sarge qui me sert à effectuer des tests à la maison, cette machine est
placé derrière un IPCop 1.4.6 mais sans DMZ.
Je suis tombé dessus un peu par hasard et l'utilisation de chkrootkit et
de rootkit hunter me la confirmé.
Je me suis retouvé avec un repertoire caché : etc/.java contenant
.systemPrefs/.system.lock et .systemRootModFile (des fichiers vide),
dans tmp/ un repertoire sans nom ou plutôt nommé par un espace qui
contenait mbot.tgz et un rep init/ avec divers fichiers, et dans
var/tmp/ le shellbot prèt pour transformer ma Sarge en serveur IRC.
J'ai supprimé le tout et gardé un copie pour étude mais j'aimerais
savoir si vous avez déjà été victime de ce genre d'attaque ou tentative ?
A l'heure qu'il est je n'est pas encore trouvé comment celà avait bien
put se produire, un serveur de test n'étant pas forcément le mieux rangé !!
Je vous remercie par avance pour toute infos pouvant éclairer ma lanterne.
--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"
To UNSUBSCRIBE, email to debian-user-french-REQUEST@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listmaster@lists.debian.org
Le Tuesday 12 July 2005 02:03, snoopy(snoopy ) disait:
Salut,
Merci beaucoup, j'ai lu très attentivement tout le fil et testé cacheproc au fur et à mesure des évolutions, apparemment je n'ai pas de processus caché qui traine. Reste à surveiller si la faille qui lui a permis de rentrer n'est pas toujours la.
Il existe un package (debian-updates) qui liste les packages touchés par les alertes sécurités émis par Debian. Ca ne prémunit pas contr e les 0-days mais bon, c'est déjà plus pratique de faire ça à la main... Jettez un coup d'oeil sur la page http://www.steve.org.uk/Software/. Dommage qu'il ne soit pas inclus en standard dans la distrib.... A+ -- Glennie "L'ambition est le dernier refuge de l'échec"
Le Tuesday 12 July 2005 02:03, snoopy(snoopy
<snoopy@home.snoopyouaib.com>) disait:
Salut,
Merci beaucoup, j'ai lu très attentivement tout le fil et testé
cacheproc au fur et à mesure des évolutions, apparemment je n'ai
pas de processus caché qui traine.
Reste à surveiller si la faille qui lui a permis de rentrer n'est
pas toujours la.
Il existe un package (debian-updates) qui liste les packages touchés
par les alertes sécurités émis par Debian. Ca ne prémunit pas contr e
les 0-days mais bon, c'est déjà plus pratique de faire ça à la
main... Jettez un coup d'oeil sur la page
http://www.steve.org.uk/Software/.
Dommage qu'il ne soit pas inclus en standard dans la distrib....
A+
--
Glennie
"L'ambition est le dernier refuge de l'échec"
Le Tuesday 12 July 2005 02:03, snoopy(snoopy ) disait:
Salut,
Merci beaucoup, j'ai lu très attentivement tout le fil et testé cacheproc au fur et à mesure des évolutions, apparemment je n'ai pas de processus caché qui traine. Reste à surveiller si la faille qui lui a permis de rentrer n'est pas toujours la.
Il existe un package (debian-updates) qui liste les packages touchés par les alertes sécurités émis par Debian. Ca ne prémunit pas contr e les 0-days mais bon, c'est déjà plus pratique de faire ça à la main... Jettez un coup d'oeil sur la page http://www.steve.org.uk/Software/. Dommage qu'il ne soit pas inclus en standard dans la distrib.... A+ -- Glennie "L'ambition est le dernier refuge de l'échec"
Par contre par sécurité un petit coup de chkroootkit ou mieux rkhunter "http://www.rootkit.nl/projects/rootkit_hunter.html"
dommage qu'il n'y ait pas de package debian...
-- Philippe Monroux Ile de la Reunion E 55.3 S 21.5
-- Pensez à lire la FAQ de la liste avant de poser une question : http://wiki.debian.net/?DebianFrench
Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"
To UNSUBSCRIBE, email to with a subject of "unsubscribe". Trouble? Contact
Julien Valroff
Le mercredi 13 juillet 2005 à 06:28 +0400, Philippe Monroux a écrit :
Bonjour,
snoopy a écrit :
> Par contre par sécurité un petit coup de chkroootkit ou mieux > rkhunter "http://www.rootkit.nl/projects/rootkit_hunter.html"
dommage qu'il n'y ait pas de package debian...
Je suis en train d'y travailler, en me basant sur le travail effectué en début d'année par un DD sur une version antérieure de rkhunter. J'aurai justement besoin de testeurs....
@++ Julien
-- Pensez à lire la FAQ de la liste avant de poser une question : http://wiki.debian.net/?DebianFrench
Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"
To UNSUBSCRIBE, email to with a subject of "unsubscribe". Trouble? Contact
Le mercredi 13 juillet 2005 à 06:28 +0400, Philippe Monroux a écrit :
Bonjour,
snoopy <snoopy@home.snoopyouaib.com> a écrit :
> Par contre par sécurité un petit coup de chkroootkit ou mieux
> rkhunter "http://www.rootkit.nl/projects/rootkit_hunter.html"
dommage qu'il n'y ait pas de package debian...
Je suis en train d'y travailler, en me basant sur le travail effectué en
début d'année par un DD sur une version antérieure de rkhunter.
J'aurai justement besoin de testeurs....
@++
Julien
--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"
To UNSUBSCRIBE, email to debian-user-french-REQUEST@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listmaster@lists.debian.org
Le mercredi 13 juillet 2005 à 06:28 +0400, Philippe Monroux a écrit :
Bonjour,
snoopy a écrit :
> Par contre par sécurité un petit coup de chkroootkit ou mieux > rkhunter "http://www.rootkit.nl/projects/rootkit_hunter.html"
dommage qu'il n'y ait pas de package debian...
Je suis en train d'y travailler, en me basant sur le travail effectué en début d'année par un DD sur une version antérieure de rkhunter. J'aurai justement besoin de testeurs....
@++ Julien
-- Pensez à lire la FAQ de la liste avant de poser une question : http://wiki.debian.net/?DebianFrench
Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"
To UNSUBSCRIBE, email to with a subject of "unsubscribe". Trouble? Contact
Philippe Monroux
Bonjour,
Julien Valroff a écrit :
Je suis en train d'y travailler, en me basant sur le travail effectué en début d'année par un DD sur une version antérieure de rkhunter. J'aurai justement besoin de testeurs....
Ben si ça me détruit pas mon système qui représente 8 ans de boulot y-a pas d'problème :o)
ph -- 2 escargots qui se croisent ça donnent deux amours classiques. 2 escargots qui font la route ensemble ça donnent deux amours particulières.
-- Pensez à lire la FAQ de la liste avant de poser une question : http://wiki.debian.net/?DebianFrench
Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"
To UNSUBSCRIBE, email to with a subject of "unsubscribe". Trouble? Contact
Bonjour,
Julien Valroff <julien-nospam@kirya.net> a écrit :
Je suis en train d'y travailler, en me basant sur le travail
effectué en début d'année par un DD sur une version antérieure de
rkhunter. J'aurai justement besoin de testeurs....
Ben si ça me détruit pas mon système qui représente 8 ans de boulot
y-a pas d'problème :o)
ph
--
2 escargots qui se croisent ça donnent deux amours classiques. 2
escargots qui font la route ensemble ça donnent deux amours
particulières.
--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"
To UNSUBSCRIBE, email to debian-user-french-REQUEST@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listmaster@lists.debian.org
Je suis en train d'y travailler, en me basant sur le travail effectué en début d'année par un DD sur une version antérieure de rkhunter. J'aurai justement besoin de testeurs....
Ben si ça me détruit pas mon système qui représente 8 ans de boulot y-a pas d'problème :o)
ph -- 2 escargots qui se croisent ça donnent deux amours classiques. 2 escargots qui font la route ensemble ça donnent deux amours particulières.
-- Pensez à lire la FAQ de la liste avant de poser une question : http://wiki.debian.net/?DebianFrench
Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"
To UNSUBSCRIBE, email to with a subject of "unsubscribe". Trouble? Contact
En fait je vient de vérifier sur une machine d'un collègue sur laquelle nous avons installer OpenExchange et donc Tomcat+Java et il apparait la même arbo /etc/.java/ Donc je suppose qu'il ne faut pas s'inquiéter plus que cela. Par contre par sécurité un petit coup de chkroootkit ou mieux rkhunter "http://www.rootkit.nl/projects/rootkit_hunter.html" et ensuite lire le fil que nous indique François Boisson qui est très instructif et lancer son script pour trouver les processus caché (s'il y en a).
Bon. le prg de F. Boisson tout d'abord. Je l'avais installer à l'époque de la version bash. Je viens de le réinstaller sous .deb ==> mauvais log reporter par logcheck que voici :
C'est mon portsentry. Alors franchement chkrootkit....
-- Philippe Monroux Ile de la Reunion E 55.3 S 21.5
-- Pensez à lire la FAQ de la liste avant de poser une question : http://wiki.debian.net/?DebianFrench
Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"
To UNSUBSCRIBE, email to with a subject of "unsubscribe". Trouble? Contact
Bonjour,
snoopy <snoopy@home.snoopyouaib.com> a écrit :
En fait je vient de vérifier sur une machine d'un collègue sur laquelle
nous avons installer OpenExchange et donc Tomcat+Java et il apparait la
même arbo /etc/.java/
Donc je suppose qu'il ne faut pas s'inquiéter plus que cela.
Par contre par sécurité un petit coup de chkroootkit ou mieux rkhunter
"http://www.rootkit.nl/projects/rootkit_hunter.html" et ensuite lire le
fil que nous indique François Boisson qui est très instructif et lancer
son script pour trouver les processus caché (s'il y en a).
Bon. le prg de F. Boisson tout d'abord. Je l'avais installer à
l'époque de la version bash. Je viens de le réinstaller sous .deb ==>
mauvais log reporter par logcheck que voici :
En fait je vient de vérifier sur une machine d'un collègue sur laquelle nous avons installer OpenExchange et donc Tomcat+Java et il apparait la même arbo /etc/.java/ Donc je suppose qu'il ne faut pas s'inquiéter plus que cela. Par contre par sécurité un petit coup de chkroootkit ou mieux rkhunter "http://www.rootkit.nl/projects/rootkit_hunter.html" et ensuite lire le fil que nous indique François Boisson qui est très instructif et lancer son script pour trouver les processus caché (s'il y en a).
Bon. le prg de F. Boisson tout d'abord. Je l'avais installer à l'époque de la version bash. Je viens de le réinstaller sous .deb ==> mauvais log reporter par logcheck que voici :
C'est mon portsentry. Alors franchement chkrootkit....
-- Philippe Monroux Ile de la Reunion E 55.3 S 21.5
-- Pensez à lire la FAQ de la liste avant de poser une question : http://wiki.debian.net/?DebianFrench
Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"
To UNSUBSCRIBE, email to with a subject of "unsubscribe". Trouble? Contact
François Boisson
Le Thu, 14 Jul 2005 07:01:39 +0400 Philippe Monroux a écrit:
Bon. le prg de F. Boisson tout d'abord. Je l'avais installer à l'époque de la version bash. Je viens de le réinstaller sous .deb ==> mauvais log reporter par logcheck que voici :
Le programme est assez simple et je ne comprends pas la raison de ce segfault...
Merci
François Boisson
-- Pensez à lire la FAQ de la liste avant de poser une question : http://wiki.debian.net/?DebianFrench
Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"
To UNSUBSCRIBE, email to with a subject of "unsubscribe". Trouble? Contact
Le Thu, 14 Jul 2005 07:01:39 +0400
Philippe Monroux <spam.monroux-listesATwanadoo.fr@homelinux.org> a
écrit:
Bon. le prg de F. Boisson tout d'abord. Je l'avais installer à
l'époque de la version bash. Je viens de le réinstaller sous .deb ==>
mauvais log reporter par logcheck que voici :
Le Thu, 14 Jul 2005 07:01:39 +0400 Philippe Monroux a écrit:
Bon. le prg de F. Boisson tout d'abord. Je l'avais installer à l'époque de la version bash. Je viens de le réinstaller sous .deb ==> mauvais log reporter par logcheck que voici :