OVH Cloud OVH Cloud

LKM

5 réponses
Avatar
Pierre Ancelot
Bonjour la liste, chkrootkit me dit:

Checking `lkm'... You have 11 process hidden for readdir command
You have 11 process hidden for ps command
Warning: Possible LKM Trojan installed


Ce qui ne me plait pas vraiment...

alors j'ai fait un ps -AH u pour pousser les investigations plus loin mais.=
=2E..

est-ce que l'option -A va me montrer les processus cach=E9s ?=20
j'avait wish qui tournait... normal ? (je code pas en tcl)=20
comment etre sur que j'ai, ou pas, LKM ?
et enfin, quel log fouiller pour savoir comment la personne est "entre" dan=
s=20
ma box ?

merci :)

5 réponses

Avatar
Gloubi
- Pierre Ancelot a ecrit le 23.09.2004 00:25 -

Bonjour la liste, chkrootkit me dit:

Checking `lkm'... You have 11 process hidden for readdir command
You have 11 process hidden for ps command
Warning: Possible LKM Trojan installed


Ce qui ne me plait pas vraiment...

alors j'ai fait un ps -AH u pour pousser les investigations plus loin mais....

est-ce que l'option -A va me montrer les processus cachés ?
j'avait wish qui tournait... normal ? (je code pas en tcl)
comment etre sur que j'ai, ou pas, LKM ?
et enfin, quel log fouiller pour savoir comment la personne est "entre" dans
ma box ?

merci :)



Salut,

j'ai également un wish qui tourne, et j'ai réussi à l'identifier comme
étant utilisé par amsn.

Bon courage.


--
GloubI.
Inspiron 8100 - Debian Sid 2.4.24

--
"En essayant continuellement on finit par réussir, donc :
Plus ça rate, plus on a des chances que ça marche."
Devise Shadok.


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
mahashakti89
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

Gloubi a écrit :
|
|
| - Pierre Ancelot a ecrit le 23.09.2004 00:25 -
|
|>
|> Bonjour la liste, chkrootkit me dit:
|>
|> Checking `lkm'... You have 11 process hidden for readdir command
|> You have 11 process hidden for ps command
|> Warning: Possible LKM Trojan installed
|>
|>
|> Ce qui ne me plait pas vraiment...
|>
|> alors j'ai fait un ps -AH u pour pousser les investigations plus loin
|> mais....
|>
|> est-ce que l'option -A va me montrer les processus cachés ? j'avait
|> wish qui tournait... normal ? (je code pas en tcl) comment etre sur
|> que j'ai, ou pas, LKM ?
|> et enfin, quel log fouiller pour savoir comment la personne est
|> "entre" dans ma box ?
|>
|> merci :)
|>
| Salut,
|
| j'ai également un wish qui tourne, et j'ai réussi à l'identifier comme
| étant utilisé par amsn.
|
| Bon courage.
|
|



Bon, j'ai eu ce genre de truc aussi en lançant chkrootkit, et en
fouillant dans la doc , je me suis aperçu que certains paquets
mentionnés dans /usr/share/doc/chkrookit/Readme.Debian provoquaient de
fausses alertes et deux rapports de bogues sont signalés , concernant
le paquet procps .... à lire.

J'ai testé , fouillé , essayé un utilitaire bien pratique, disponible
ici : http://www.rootkit.nl/projects/rootkit_hunter.html

et rien.
Je n'ai après cette alerte rien constaté de suspicieux ....


A voir donc

mahashakti89
-----BEGIN PGP SIGNATURE-----
Version: GnuPG v1.2.5 (GNU/Linux)
Comment: Using GnuPG with Debian - http://enigmail.mozdev.org

iD8DBQFBUupQPPuyRSaD7LoRAurfAKCMeK62079nB7SOFRmID24+V2+LkQCfQthJ
y4CdCp8ucEvfKO4wWm+I5eY =wdst
-----END PGP SIGNATURE-----


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact
Avatar
Pierre Ancelot
Merci beaucoup, excellent outil et en fait, je n'ai rien, je ne m'explique
quand meme pas ca:

raw 0 0 *:icmp *:* 7
raw 0 0 *:tcp *:* 7
raw 0 0 *:udp *:* 7

ni les 14 processus cachés... si quelqu'un a une idée la dessus...


On Thursday 23 September 2004 17:22, mahashakti89 wrote:
http://www.rootkit.nl/projects/rootkit_hunter.html


Avatar
COMBES Julien, CETE Lyon/DI/ET/PAMELA
Bonjour,

Pierre Ancelot wrote:
ni les 14 processus cachés... si quelqu'un a une idée la dessus...



kernel 2.6 ?

http://groups.google.fr/groups?q=group%3Alinux.Debian.user.french+chkro otkit+hidden+process&ie=UTF-8&hl=fr&btnG=Recherche+Google
2eme réponse.

a+
Julien
Avatar
Michel Luc
Le vendredi 24 Septembre 2004 09:29, COMBES Julien, CETE Lyon/DI/ET/PAMELA
a écrit :
Bonjour,

Pierre Ancelot wrote:
> ni les 14 processus cachés... si quelqu'un a une idée la dessus...

kernel 2.6 ?



Si j'utilise un 2.6 sur un serveur ou tournent MySQL et un JS Tomcat4,
alors j'ai 27 processus cachés (chkrootkit -x lkm).

http://groups.google.fr/groups?q=group%3Alinux.Debian.user.french+chkroo
tkit+hidden+process&ie=UTF-8&hl=fr&btnG=Recherche+Google 2eme réponse.



Comme indiqué dans ces liens, chkrootkit n'est peut être pas encore
vraiment adapté au 2.6 ?

@+
--
Michel Luc | http://cern91.tuxfamily.org/
GAULE, LUG de l'Essonne: http://gaule..org/
-------------- GnuPG v1.0.6 (GNU/Linux) ---------------
Admin cern91.tuxfamily.org
GPG: 1024D/3D07B881
KFP: 155C 2287 2084 33E0 4263 8AC9 B10F 03CB 3D07 B881
---------------------------------------------------------


--
Pensez à lire la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench

Pensez à rajouter le mot ``spam'' dans vos champs "From" et "Reply-To:"

To UNSUBSCRIBE, email to
with a subject of "unsubscribe". Trouble? Contact