Linux Schulungen: http://www.opensource-training.de  
 
Foren > Allgemeines Forum > Rootkit finden
Navigation
Schulungen
Foren
  Allgemeines Forum
  Intrusion Detection
  VPN mit Linux
  Firewalling mit Linux
  SELinux/AppArmor
SELinux/AppArmor Buch
IDS-Buch
VPN-Buch
Firewall-Buch
Nachrichten
Vorträge/Tutorials
Artikel
Linux-Magazin Artikel
Anmelden / Daten ändern
Messen
Impressum
Serverspiegel
Zertifizierungen
GPG Public Key

Flavours
English
German

Search

Visitors
Besucher 746173
Ansichten 5084
Online 0


Rootkit finden

Springe zu
Thema Verfasser Letzte Antwort
Rootkit finden mirom ( ---.oncotours.de) 10 Jun 2006 11:34
Hallo,
ich habe auf einem neuen FC4-System tripwire installiert und nach einiger Zeit (12 Tage) 22 md5 - Änderungen gemeldet bekommen, ohne an dem System gearbeitet zu haben.
rkhunter und chkrootkit haben nichts gefunden. Die geänderten Dateien sind z.B. ntsysv, lokkit, authconfig, mke2fs.
Ich habe nun eine virtuelle Maschine aufgesetzt. Die md5sum ist korrekt. Nach herunterfahren der Firewall kann ich nach einiger Zeit eine geänderte md5sum feststellen.
Welche Möglichkeiten habe ich nun festzustellen, ob ich angegriffen wurde, woher der Angriff kam und welche Rechner noch befallen sind?
Kann der Angriff von ungeschützten Windows-Rechner stammen?

Ich wäre Euch sehr dankbar, wenn ihr mir einige Ansätze für das weitere Vorgehen geben könntet.

Vielen Dank
mirom

RE: Rootkit findenRalf ( ---.versanet.de)10 Jun 2006 11:34
Hallo,

welche Dateien sind denn betroffen? Einige Dateien werden von dem System tatsächlich selbst geändert. Diese müssen dann von der Überwachung durch Tripwire ausgeschlossen werden.

Nebenbei: Rkhunter und Chkrootkit können nicht alle Rootkits finden.

Gruß,

Ralf

[ Zurück ] Um ein neues Thema hinzu zu fügen müssen sie eingeloggt sein.


Umfrage

Welche Distribution verwenden Sie?

 A) Fedora Core
 B) SuSE
 C) Debian
 D) Mandriva
 E) Red Hat Enterprise Linux
 F) SuSE Enterprise Linux
 G) Slackware
 H) Ubuntu
 I) Gentoo
 J) Andere


Latest News
17 Oct 2008: Neue Schulung: Netzwerküberwachung mit Nagio...
17 Oct 2008: Neue Schulung: Virtualisierung mit KVM
24 Sep 2008: Business-Online Messe in Münster
24 Sep 2008: Eröffnungskonferenz am 25. September 2008
28 Aug 2008: Zertifizierung nach LPIC-3
Weitere News...

Login
eMail


Passwort



© 2002-2005 Ralf Spenneberg, OpenSource Security, Germany