Сайт | Скачать | Видео | Wiki

Автор Тема: Охотник за rootkit-ами  (Прочитано 9918 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Kazm

  • Почетный участник
  • Старожил
  • *
  • Сообщений: 236
  • Репутация: +26/-0
  • Автор темы
Охотник за rootkit-ами
« : 19 Июль 2008, 00:47:34 »
На мурге-линукс выложили пет-пакет для поиска руткитов...
http://murga-linux.com/puppy/viewtopic.php?t=31509

Оффлайн Леонид Захаров

  • Пользователь
  • **
  • Сообщений: 70
  • Репутация: +1/-0
Re:Охотник за rootkit-ами
« Ответ #1 : 03 Февраль 2011, 19:50:32 »
На мурге-линукс выложили пет-пакет для поиска руткитов...
http://murga-linux.com/puppy/viewtopic.php?t=31509
А он может искать руткиты на примонтированных NTFS дисках?

Оффлайн The_Alex

  • Постоялец
  • ***
  • Сообщений: 126
  • Репутация: +0/-0
  • linux чайник
Re:Охотник за rootkit-ами
« Ответ #2 : 04 Февраль 2011, 20:20:45 »
Прогнал систему двумя версиями охотника - 1.3.4 (по ссылке из топика) и актуальной (с оффсайта) 1.3.8
Первая версия вроде ничего не нашла... А актуальная выдала подозрение на руткит
Код
Found string 'hdparm' in file '/etc/rc.d/rc.local0'. Possible rootkit: Xzibit Rootkit
Во вложении сканлог программы...
Подскажите плиз, есть ли повод для беспокойства?  ???
New: DELL INSPIRON N5110 (Core i5 Duo 2410M 2,3 Ghz/15.6"/1366x768/4Gb ram/500Gb HDD/GeForce GT525M/Win 7 HB 64) - PuppyRus-IceWM-13.12
Old: Cel Tualatin 1100, Intel i815, 512 SDRAM, 40 GB HDD, GF FX5500... WinXP SP1 & Puppyrus Jeans 1.3.0

Оффлайн The_Alex

  • Постоялец
  • ***
  • Сообщений: 126
  • Репутация: +0/-0
  • linux чайник
Re:Охотник за rootkit-ами
« Ответ #3 : 05 Февраль 2011, 20:56:02 »
Тишина!  :(
Неужели никто не пользовался rkhunter? Или у всех все идеально чисто?  ;)
Нарыл в сети, что у этой проги вроде не все гладко с правильным детектом...
http://www.linuxquestions.org/questions/linux-security-4/possible-false-positive-with-rkhunter-780043/
По крайней мере вот эта фраза позволяет так думать... 8)
Цитата
For some reason the Xzibit thing has been there for while. I even ran rkhunter on a clean install and it was in the results. It is a bug with the rkhunter db.
New: DELL INSPIRON N5110 (Core i5 Duo 2410M 2,3 Ghz/15.6"/1366x768/4Gb ram/500Gb HDD/GeForce GT525M/Win 7 HB 64) - PuppyRus-IceWM-13.12
Old: Cel Tualatin 1100, Intel i815, 512 SDRAM, 40 GB HDD, GF FX5500... WinXP SP1 & Puppyrus Jeans 1.3.0

Оффлайн The_Alex

  • Постоялец
  • ***
  • Сообщений: 126
  • Репутация: +0/-0
  • linux чайник
Re:Охотник за rootkit-ами
« Ответ #4 : 08 Февраль 2011, 20:39:32 »
Уже 13 загрузок rkhunter.log и ни одного мнения за четыре! дня....  :(

ЗЫ. А тем временем, страшный и коварный Xzibit медленно но уверенно расползается по сайту и по компьютерам форумчан...  8)  ;D
« Последнее редактирование: 08 Февраль 2011, 20:43:07 от The_Alex »
New: DELL INSPIRON N5110 (Core i5 Duo 2410M 2,3 Ghz/15.6"/1366x768/4Gb ram/500Gb HDD/GeForce GT525M/Win 7 HB 64) - PuppyRus-IceWM-13.12
Old: Cel Tualatin 1100, Intel i815, 512 SDRAM, 40 GB HDD, GF FX5500... WinXP SP1 & Puppyrus Jeans 1.3.0

Оффлайн georgii-2

  • Активный участник
  • Ветеран
  • ****
  • Сообщений: 554
  • Репутация: +14/-0
Re:Охотник за rootkit-ами
« Ответ #5 : 09 Февраль 2011, 19:36:49 »
Мою руткитшу зовут Асусена, топает по клаве пока никого нет, резалты были невероятные, но всё же попалась ;D. Прошу прощения за оффтоп, по замечании сразу удалю.
ищем простые решения актуальных задач технического прогресса.
AMD Athlon(tm) 64 Processor 3000+
GeForce 6150SE nForce 430

Оффлайн melviX

  • Инициатор проекта
  • Администратор
  • Ветеран
  • *****
  • Сообщений: 2096
  • Репутация: +97/-0
    • PuppyRus Linux
Re:Охотник за rootkit-ами
« Ответ #6 : 09 Февраль 2011, 22:30:20 »
Неужели никто не пользовался rkhunter?
Вот не поверите, за 4-ый год второй раз услышал о страшных rootkit. Первый раз после обсуждения нашего PuppyRus на Citkit. Правда никто так и не привёл их пример.
Второй раз в этой теме.
Ну не попадаются они мне. И не проверяю систему поэтому.
А стоит ли беспокоиться вообще? Приведите хоть один пример их разрушительного действия на Puppy.
Free software for free people

Оффлайн The_Alex

  • Постоялец
  • ***
  • Сообщений: 126
  • Репутация: +0/-0
  • linux чайник
Re:Охотник за rootkit-ами
« Ответ #7 : 10 Февраль 2011, 09:51:46 »
за 4-ый год второй раз услышал о страшных rootkit. Первый раз после обсуждения нашего PuppyRus на Citkit. Правда никто так и не привёл их пример.
Второй раз в этой теме.
:) Да я не уверяю, что это и есть руткит. Скорее всего программа выдала false positiv... Просто хотелось с помощью опытных пользователей Линукс лишний раз развеять свои сомнения... ;)
New: DELL INSPIRON N5110 (Core i5 Duo 2410M 2,3 Ghz/15.6"/1366x768/4Gb ram/500Gb HDD/GeForce GT525M/Win 7 HB 64) - PuppyRus-IceWM-13.12
Old: Cel Tualatin 1100, Intel i815, 512 SDRAM, 40 GB HDD, GF FX5500... WinXP SP1 & Puppyrus Jeans 1.3.0

Оффлайн Lexeii

  • Почетный участник
  • Постоялец
  • *
  • Сообщений: 147
  • Репутация: +24/-0
    • блог Lexeii
Re:Охотник за rootkit-ами
« Ответ #8 : 11 Февраль 2011, 00:57:12 »
сканер руткитов, уязвимостей и эксплоитов

Rootkit Hunter сканирует систему на предмет наличия известных и неизвестных руткитов, уязвимостей, снифферов и эксплоитов.

It checks for:
 - MD5 hash changes;
 - files commonly created by rootkits;
 - executables with anomalous file permissions;
 - suspicious strings in kernel modules;
 - hidden files in system directories;
 and can optionally scan within files.

Использование только одного rkhunter не гарантирует, что система будет в безопасности. Вам также следует запустить дополнительные тесты, например, используя chkrootkit.

Послушавшись совета, попробовал ещё и chkrootkit, но... увы, ничем порадовать не могу. Даже в такой популярной системе, как Linux Mint (по версии DistroWatch -- второе место) не нашлось ни одного руткита, что уж говорить о других :)

Господа! Если вы используете пакеты из доверенных источников, никакая хворь вам не грозит. Здесь вам не винда. Be happy!
Linux is user friendly... It's just picky about who it  becomes friends with.

Оффлайн The_Alex

  • Постоялец
  • ***
  • Сообщений: 126
  • Репутация: +0/-0
  • linux чайник
Re:Охотник за rootkit-ами
« Ответ #9 : 11 Февраль 2011, 09:37:16 »
Если вы используете пакеты из доверенных источников

Использую пакеты только из официальных репозиториев Puppylinux и Puppyrus, плюс ставил пару-тройку программ из других источников, но все с офсайтов разработчиков... По злачным местам не лазаю, не озабочен... ))) Так что грешить особо не на что... ;)
ЗЫ. Версия rkhunter у вас не актуальная - 1.3.6... Вот если бы 1.3.8, да еще прогнали бы на Джинсе (1.3)... 8)
New: DELL INSPIRON N5110 (Core i5 Duo 2410M 2,3 Ghz/15.6"/1366x768/4Gb ram/500Gb HDD/GeForce GT525M/Win 7 HB 64) - PuppyRus-IceWM-13.12
Old: Cel Tualatin 1100, Intel i815, 512 SDRAM, 40 GB HDD, GF FX5500... WinXP SP1 & Puppyrus Jeans 1.3.0

Оффлайн The_Alex

  • Постоялец
  • ***
  • Сообщений: 126
  • Репутация: +0/-0
  • linux чайник
Re:Охотник за rootkit-ами
« Ответ #10 : 12 Февраль 2011, 09:53:51 »
Для чистоты эксперимента прогнал через rkhunter 1.3.8 чистую Джинсу (1.3), загрузившись с LiveCD...   8)
Выдержка из лога:
Цитата
[09:34:45] System checks summary
[09:34:45] =====================
[09:34:46]
[09:34:46] File properties checks...
[09:34:46] Required commands check failed
[09:34:46] Files checked: 89
[09:34:46] Suspect files: 6
[09:34:46]
[09:34:46] Rootkit checks...
[09:34:47] Rootkits checked : 237
[09:34:47] Possible rootkits: 1
[09:34:47] Rootkit names    : Xzibit Rootkit
[09:34:47]
[09:34:47] Applications checks...
[09:34:47] Applications checked: 1
[09:34:48] Suspect applications: 0
[09:34:48]
[09:34:48] The system checks took: 7 minutes and 51 seconds
[09:34:48]
[09:34:48] Info: End date is Сбт Фев 12 09:34:48 GMT-8 2011
Полную версию лога прилагаю...
New: DELL INSPIRON N5110 (Core i5 Duo 2410M 2,3 Ghz/15.6"/1366x768/4Gb ram/500Gb HDD/GeForce GT525M/Win 7 HB 64) - PuppyRus-IceWM-13.12
Old: Cel Tualatin 1100, Intel i815, 512 SDRAM, 40 GB HDD, GF FX5500... WinXP SP1 & Puppyrus Jeans 1.3.0

Оффлайн The_Alex

  • Постоялец
  • ***
  • Сообщений: 126
  • Репутация: +0/-0
  • linux чайник
Re:Охотник за rootkit-ами
« Ответ #11 : 12 Февраль 2011, 10:14:03 »
New: DELL INSPIRON N5110 (Core i5 Duo 2410M 2,3 Ghz/15.6"/1366x768/4Gb ram/500Gb HDD/GeForce GT525M/Win 7 HB 64) - PuppyRus-IceWM-13.12
Old: Cel Tualatin 1100, Intel i815, 512 SDRAM, 40 GB HDD, GF FX5500... WinXP SP1 & Puppyrus Jeans 1.3.0