Après une bonne aprem d'investigations, j'ai nettoyé ma machine tout en sauvegardant les fichiers du root kit et les dumps des fichiers supprimés. Si ca interresse du monde...
En epluchant les logs, je suis tombé sur une bonne surprise :
May 3 21:20:23 mandalay smbd[12594]: connect from xxx.xxx.xxx.xxx
(j'ai l'ip :)
Soit une connexion samba sur ma machine moins de 5min avant le debut d'install du rootkit. Je connais la date d'install grace au dates de suppressions des fichiers. Quelle étrange coincidence ! La faille serait donc samba et pas seti. Autre argument en "faveur" de samba, il a modifié /etc/initd.d/samba...
Je pense que je vais envoyer un mail au responsable de la classe d'adresse, c'est un FAI hollandais pour info.
Le pirate devait pas être un gourou, mais plutôt un JeanKevin, à cause des trop nombreux indices laissés (uid et gid de fichier "kités" completement bidons, log pas effacé, version des scripts, ...). Mais si ca pouvait lui foutre les boules a JK, j'aurais pas perdu ma journée.
# Suite de mes aventures
Posté par LeMagicien Garcimore . En réponse au journal J'ai l'impression qu'on est rentré chez moi sans ma permission.... Évalué à 4.
En epluchant les logs, je suis tombé sur une bonne surprise :
(j'ai l'ip :)
Soit une connexion samba sur ma machine moins de 5min avant le debut d'install du rootkit. Je connais la date d'install grace au dates de suppressions des fichiers. Quelle étrange coincidence ! La faille serait donc samba et pas seti. Autre argument en "faveur" de samba, il a modifié /etc/initd.d/samba...
Je pense que je vais envoyer un mail au responsable de la classe d'adresse, c'est un FAI hollandais pour info.
Le pirate devait pas être un gourou, mais plutôt un JeanKevin, à cause des trop nombreux indices laissés (uid et gid de fichier "kités" completement bidons, log pas effacé, version des scripts, ...). Mais si ca pouvait lui foutre les boules a JK, j'aurais pas perdu ma journée.
A+