Premiere chose a faire dans ces cas la : la chasse au root kit,
Hors mode reseau faire une recherche sur tous les utilitaires standards (*sh, grep, find, gcc etc..) si il y en a a des endroits bizarres se poser des questions.
Ensuite calmement relire les fichiers /etc/*.conf et consors, pour voir si il y a pas des trucs bizarres. Faire tres attentions aux inits et a xinetd.
Ensuit epour les paranoiaques aigus : avec un cable croise brancher son PC sur un autre (considere comme sain) en mode 1-1 et faire un scan des ports. Si ca repond la ou il ne faut pas, ou si le log ne se remplit pas bien, se poser des questions.
Finalement telecharger toutes les mises a jour et si possible deployer.
Tous les outils d'audit, honeypots et autres loggeurs doivent etre reinstalles au moindre doute (ce sont de tres bon endroits pour exploiter des failles ou rajouter des backdoors)
Pour finir se demander si il y a pas une commande type CTRL+"touche" qui efface l'historique....
Pour finir, je sais que c'est long et casse pied mais lancer tous les serveurs en chroot, avec un utilisateur dedie sans aucun pouvoir en dehors du jail c'est la solution qui gene le plus les mechants pirates.
Les plus hardis (ou les plus paranos) peuvent tenter un cocktail ACL+SELinux+ChrootJail avec en plus un peu de virtualisation pour blinder a fond (le chroot et les donnees sont en fait des disques reseaux montes via NFS ou SAMBA, ou un bon choix de VFS) ca rajoute une couche quasi infranchissable pour le forcage de droits.
# Bob ben la suite :
Posté par Jerome Herman . En réponse au journal historique vide. Évalué à 4.
Hors mode reseau faire une recherche sur tous les utilitaires standards (*sh, grep, find, gcc etc..) si il y en a a des endroits bizarres se poser des questions.
Ensuite calmement relire les fichiers /etc/*.conf et consors, pour voir si il y a pas des trucs bizarres. Faire tres attentions aux inits et a xinetd.
Ensuit epour les paranoiaques aigus : avec un cable croise brancher son PC sur un autre (considere comme sain) en mode 1-1 et faire un scan des ports. Si ca repond la ou il ne faut pas, ou si le log ne se remplit pas bien, se poser des questions.
Finalement telecharger toutes les mises a jour et si possible deployer.
Tous les outils d'audit, honeypots et autres loggeurs doivent etre reinstalles au moindre doute (ce sont de tres bon endroits pour exploiter des failles ou rajouter des backdoors)
Pour finir se demander si il y a pas une commande type CTRL+"touche" qui efface l'historique....
Pour finir, je sais que c'est long et casse pied mais lancer tous les serveurs en chroot, avec un utilisateur dedie sans aucun pouvoir en dehors du jail c'est la solution qui gene le plus les mechants pirates.
Les plus hardis (ou les plus paranos) peuvent tenter un cocktail ACL+SELinux+ChrootJail avec en plus un peu de virtualisation pour blinder a fond (le chroot et les donnees sont en fait des disques reseaux montes via NFS ou SAMBA, ou un bon choix de VFS) ca rajoute une couche quasi infranchissable pour le forcage de droits.
Kha