Pour faire rapide ca se passe en plusieurs etapes.
La premiere etape consiste a recuperer un couple login/mot de passe qui donne le droit a un shell sur la machine. (Avec un utilisateur qui sert uniquement a lancer des demons et dont le shell est /dev/null c'est possible aussi mais tres tres complexe).
La deuxieme etape consiste a se loguer sur la machine avec. Dans le cas de serveurs Debian qui sont "ouverts" dans le sens ou des developpeurs du monde entier peuvent se loguer dessus, la deuxieme etape est triviale. Deja dans un environement controle (ie ou les machines depuis lesquelles on a le droit de se loguer sur les serveurs sont connues et controllees). La deuxieme etape est souvent la plus difficile.
La troisieme etape consiste a "forcer" les droits root. Cela peut se faire d'un certains nombre de facon. Soit en faisant deborder un buffer quelconque, soit ne cherchant des programes qui ont le suid root alors qu'ils ne devraient pas, soit en reussissant a detourner les evenements clavier dans un fichier et en attendant patiamment que quelqu'un se logue en physique sur la machine...
Ensuite une fois que l'on a des droits root (attention on est toujours pas utilisateur root, et on a toujours pas acces au groupe wheel ou a tous les fichiers par exemple) on installe un rootkit, qui va permettre de devenir root pour de vrai...
Voila sur le comment on peut...
Ensuite il ne faut pas se loguer en root car si on fait une betise en root, elle peut tres facilement s'averer irrecuperable. Root ayant des droits monstrueux sur tous les fichiers et demons, une seule betise peut degenerer tres vite.
Par exemple un bete rm -rf {$tmplog}/* lance en tant que root peut etre devastateur si pour une raison ou une autre $tmplog n'est pas ou plus defini. Un utilisateur normal ne pourras que detruire ses propres fichiers.
Pour finir, si la securite te pose probleme sache que la releve arrive. Un environement SELinux avec chrootage des demons est considere aujourd'hui comme inrootkitable. Mais bon c'est une vrai plaie a mettre en place...
[^] # Re: Du nouveau sur les serveurs Debian compromises
Posté par Jerome Herman . En réponse à la dépêche Du nouveau sur les serveurs Debian compromis. Évalué à 9.
La premiere etape consiste a recuperer un couple login/mot de passe qui donne le droit a un shell sur la machine. (Avec un utilisateur qui sert uniquement a lancer des demons et dont le shell est /dev/null c'est possible aussi mais tres tres complexe).
La deuxieme etape consiste a se loguer sur la machine avec. Dans le cas de serveurs Debian qui sont "ouverts" dans le sens ou des developpeurs du monde entier peuvent se loguer dessus, la deuxieme etape est triviale. Deja dans un environement controle (ie ou les machines depuis lesquelles on a le droit de se loguer sur les serveurs sont connues et controllees). La deuxieme etape est souvent la plus difficile.
La troisieme etape consiste a "forcer" les droits root. Cela peut se faire d'un certains nombre de facon. Soit en faisant deborder un buffer quelconque, soit ne cherchant des programes qui ont le suid root alors qu'ils ne devraient pas, soit en reussissant a detourner les evenements clavier dans un fichier et en attendant patiamment que quelqu'un se logue en physique sur la machine...
Ensuite une fois que l'on a des droits root (attention on est toujours pas utilisateur root, et on a toujours pas acces au groupe wheel ou a tous les fichiers par exemple) on installe un rootkit, qui va permettre de devenir root pour de vrai...
Voila sur le comment on peut...
Ensuite il ne faut pas se loguer en root car si on fait une betise en root, elle peut tres facilement s'averer irrecuperable. Root ayant des droits monstrueux sur tous les fichiers et demons, une seule betise peut degenerer tres vite.
Par exemple un bete rm -rf {$tmplog}/* lance en tant que root peut etre devastateur si pour une raison ou une autre $tmplog n'est pas ou plus defini. Un utilisateur normal ne pourras que detruire ses propres fichiers.
Pour finir, si la securite te pose probleme sache que la releve arrive. Un environement SELinux avec chrootage des demons est considere aujourd'hui comme inrootkitable. Mais bon c'est une vrai plaie a mettre en place...
Kha