OVH Cloud OVH Cloud

Resultat d'un chkrootkit sous Debian

2 réponses
Avatar
Mica
Bonjour,

Je ne sais pas encore quelles sont les lignes auxquelles
prêter attention dans le résultat d'un chkrootkit mais j'ai néanmoins
relevé les 2 lignes ci-dessous dans mon fichier résultat :

Checking `bindshell'... INFECTED (PORTS: 1524 31337)

eth0: PACKET SNIFFER(/sbin/dhclient[3467])

Que dois-je en conclure ?
Merci d'avance
Mica

2 réponses

Avatar
viranin.eric
que ton interface eth0 est en mode promiscuous et que c'est le binaire
apartenant a root situer a /sbin/dhclient qui ecoute sur le port 1524
et 31337 'en meme temps avec un port comme 31337 c'est un peu facile a
devier que c'est un malware)
Avatar
Michel Arboi
On Wed Dec 21 2005 at 19:32, wrote:

que ton interface eth0 est en mode promiscuous


Oui

et que c'est le binaire apartenant a root situer a /sbin/dhclient
qui ecoute sur le port 1524 et 31337


Non. Que dhclient ait mis l'interface en promiscuous est normal.
Rien ne permettait de conclure dans le message que c'est lui qui
écoute sur les deux ports en question.

en meme temps avec un port comme 31337 c'est un peu facile a
devier que c'est un malware)


Là je suis d'accord, c'est inquiétant. Mais il faut trouver le
coupable, ce n'est probablement pas dhclient.
On peut aussi réinstaller tout le système.

--
http://arboi.da.ru/ http://ma75.blogspot.com/
PGP key ID : 0x0BBABA91 - 0x1320924F0BBABA91
Fingerprint: 1048 B09B EEAF 20AA F645 2E1A 1320 924F 0BBA BA91