• [^] # Re: Premières investigations

    Posté par . En réponse au message Piratage de ma machine ???. Évalué à 2.

    La première question qui me vient à l'esprit c'est de savoir s'il est usuel de se connecter en root sur ce serveur, et si le mot de passe root est partagé entre ce serveur et d'autres. J'ai en effet déjà vu passer des versions modifiées de SSH qui permettaient :

    • d'attraper l'ensemble des mots de passe des utilisateurs utilisant la commande 'ssh' en mode client
    • d'attraper les mots de passe des utilisateurs se connectant sur la machine

    Ce serveur compromis l'a probablement été par récupération du mot de passe root qui a été tapé sur un terminal android. À partir de là, ça aurait pu partir en chaîne, notamment si quelqu'un utilisait ce serveur pour faire des rebonds SSH vers ailleurs. La partir amusante était que le malware était sous la forme d'un virus, contaminant petit à petit les exécutables à disposition (pour se mettre/remettre dans l'exécutable SSH si root avait le bonheur de lancer un programme).

    Autrement, si l'utilisateur ne fait aucun effort pour camoufler ses traces, la connexion d'un utilisateur root ne veut absolument pas dire qu'il a trouvé le mot de passe. Il a pu remplacer le démon SSH par un autre moyen, puis ensuite l'utiliser par simplicité.