[Date Prev][Date Next] [Thread Prev][Thread Next] [Date Index] [Thread Index]

Re: lkm rootkit



On Sun, 25 Apr 2004, Tuija wrote:

> On Saturday 24 April 2004 22:49, you wrote:
> > Sain samantyyppisen ilmoituksen.  Verkosta löytyi
> > viittaus http://bugs.debian.org/222179:
> >
> > That's a bug in chkrootkit. With the latest glibc and 2.6 kernel, the
> > threading model has changed. Threads no longer show up as individual
> > processes. Chkrootkit should be updated to work with the latest glibc
> > and 2.6 kernel (i.e. it should check /proc/<pid>/task too)
> >
> Kokeilin uusinta chkrootkitin sourceakin ja käänsin sen ja ./chkrootkit
> antoi saman tuloksen sekin.
> Vertasin myös ps axf tulostusta /proc numeroihin ja ne eivät täsmää.
> Onkohan mitään muita keinoja varmistua ettei tuota lkm rootkittiä ole,
> kun ei chkrootkittiin voi luottaa?

 Boottaa varmasti turvalliselta medialta (knoppix tms.) ja mounttaa
 tiedostojärjestelmä vain luettavana, ja tarkista että kerneli-imaget,
 init ja shellit sekä kirjastot ja kernelin modulit ovat sitä mitä
 pitääkin. Nuo yleisimmät rootkitit lisäävät tavaraa initin tai 
 shellien binääreihin jos meinaavat elää bootin yli.

 			--j




Reply to: