OVH Cloud OVH Cloud

Message de Chrootkit

4 réponses
Avatar
Arty
Par un gestionnaire de tâche, je fais examiner régulièrement mon système par
Chkrootkit et aujourd'hui je remarque le message :

sniffer: PROMISC mode detected in one of these interfaces: eth0 ppp0

Mes versions Chkrootkit 0.42b et Kernel 2.6.3.16 (Chrootkit peut détecter de
faux positifs avec certains Kernel 2.6)
Et aussi, ifconfig me raconte :
eth0 Lien encap:Ethernet HWaddr 00:02:E3:14:5B:78
adr inet6: fe80::202:e3ff:fe14:5b78/64 Scope:Lien
UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1
RX packets:692 errors:0 dropped:0 overruns:0 frame:0
TX packets:721 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 lg file transmission:1000
RX bytes:186002 (181.6 Kb) TX bytes:71892 (70.2 Kb)
Interruption:11 Adresse de base:0xe000


lo Lien encap:Boucle locale
inet adr:127.0.0.1 Masque:255.0.0.0
adr inet6: ::1/128 Scope:Hôte
UP LOOPBACK RUNNING MTU:16436 Metric:1
RX packets:72 errors:0 dropped:0 overruns:0 frame:0
TX packets:72 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 lg file transmission:0
RX bytes:3910 (3.8 Kb) TX bytes:3910 (3.8 Kb)

ppp0 Lien encap:Protocole Point-à-Point
inet adr:195.xxx.xxx.xxx P-t-P:195.xxx.xxx.xxx
Masque:255.255.255.255
UP POINTOPOINT RUNNING NOARP MULTICAST MTU:1492 Metric:1
RX packets:343 errors:0 dropped:0 overruns:0 frame:0
TX packets:351 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 lg file transmission:3
RX bytes:157453 (153.7 Kb) TX bytes:49584 (48.4 Kb)

Et aussi ça (c'est la première fois. En tout cas ya pas de trafic)
eth0:9 Lien encap:Ethernet HWaddr 00:02:E3:14:5B:78
inet adr:127.255.255.255 Bcast:127.255.255.255 Masque:255.0.0.0
UP BROADCAST RUNNING MULTICAST MTU:1500 Metric:1
RX packets:0 errors:0 dropped:0 overruns:0 frame:0
TX packets:0 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 lg file transmission:1000
RX bytes:0 (0.0 b) TX bytes:0 (0.0 b)
Interruption:11 Adresse de base:0xe000


C'est grave, docteurs ? Troyan ou parano ?
--
Arty

4 réponses

Avatar
Nikoo
Ben tiens, cela faisait longtemps que je ne l'avais pas lancer
chkrootkit, et je viens de voir ça :

Checking `sshd'... /usr/bin/strings: Warning: '/' is not an ordinary file

Checking `sniffer'... eth0: PF_PACKET(/sbin/dhclient)

c koa ?
Avatar
Nikoo
Ben tiens, cela faisait longtemps que je ne l'avais pas lancer
chkrootkit, et je viens de voir ça :

Checking `sshd'... /usr/bin/strings: Warning: '/' is not an ordinary file

Checking `sniffer'... eth0: PF_PACKET(/sbin/dhclient)

c koa ?
Avatar
Arty
"Nikoo" a écrit dans le message de news:
4161bf78$0$20228$

Ben tiens, cela faisait longtemps que je ne l'avais pas lancer
chkrootkit, et je viens de voir ça :

Checking `sshd'... /usr/bin/strings: Warning: '/' is not an ordinary file

Checking `sniffer'... eth0: PF_PACKET(/sbin/dhclient)

c koa ?


Le warning à propos de sshd, je ne sais pas, connais pas sshd.
L'autre me semble fort être un faux positif : dhclient utilise aussi le mode
packet, comme certains sniffers (vu ça sur des forums debian si mes
souvenirs sont exacts).

--
Arty
Avatar
Nikoo
Arty wrote:
"Nikoo" a écrit dans le message de news:
4161bf78$0$20228$

Ben tiens, cela faisait longtemps que je ne l'avais pas lancer
chkrootkit, et je viens de voir ça :

Checking `sshd'... /usr/bin/strings: Warning: '/' is not an ordinary file

Checking `sniffer'... eth0: PF_PACKET(/sbin/dhclient)

c koa ?



Le warning à propos de sshd, je ne sais pas, connais pas sshd.
L'autre me semble fort être un faux positif : dhclient utilise aussi le mode
packet, comme certains sniffers (vu ça sur des forums debian si mes
souvenirs sont exacts).

--
Arty




ok, merci.