• [^] # Re: Un aspect positif

    Posté par . En réponse à la dépêche Savannah et Gentoo attaqués également. Évalué à 2.

    "l'hypothèse que tout ceci ne soit pas une action d'un malin isolé mais une opération financée par un groupe ayant un intérêt à réaliser ce type d'opérations marketing, me parait tout à fait plausible"

    Moi aussi ca me parait tout à fait plausible. J'ai jutement été attaqué le 2 décembre (meme jour que gentoo) avec installation du rootkit Sukit ! En plus de ce rootkit, le pirate avait installé un faux démon ntp qui était en fait un serveur ssh lancé à partir du fichier rc.sysinit et surtout créé un compte nommé "admin" sur ma machine ! (admin ... windows ?)

    L'attaque s'est à priori passée de la manière suivante :
    (je précise que mon PC n'était pas du tout à jour, avec beaucoup de services lancés, pas (plus) de firewall et que j'avais l'ADSL depuis quelques jours).
    L'attaque a eu lieu vers 2H30 du matin le pirate est à priori rentrée par un faille de samba ( 2.2.6, cf : http://www.securityfocus.com/bid/7294(...) ). Le pirate a lancé suckit, ce qui a eu pour effet de remplacer mon /sbin/init, l'ancien ayant été renommé en /sbin/initkid. Le pirate a également installé un faux serveur ntp (xntps) qui était en fait un serveur ssh sur le port 1987.
    J'ai détecté l'attaque quand j'ai voulu eteindre mon PC, le halt a renvoyé un truc du genre "/dev/null [...] FUCK: can't find kmalloc()!" (bug de suckit ?). J'ai utilisé tripwire pour trouver le nom du rootkit.

    A mon avis, le fait que l'attaque ait eu lieu le meme jour que gentoo, avec le meme rootkit n'est pas un hasard. Il me parait tout à fait possible qu'elle ait été commanditée.