En effet, je trouve cela assez inquiétant.
Il y a du bon dans les commentaires ci dessus, mais je vais qd même te donner mon avis.
Donc si tu t'es fait comme tu le penses rooter et par un mec malin, ton système te semblera tout à fait normal (logs nettoyés, binaires remplacés, sshd backdoorés, appels systèmes hooké pr cacher certaines choses, ....).
Donc, je trouve que le conseil au dessus est assez pertinent: dans un premier temps, débranche et scanne les ports.
Essayes les lsmod, pstree, netstat -l , et consors.
Inutile de préciser qu'il faut examiner avec soin la sortie de toutes ces commandes. Essayes dans la mesure du possible de comparer la sortie de ces programmes aux entrées du /proc pour voir si cela concorde.
Ensuite, si tout te semble normal, tente le md5sum des binaires délicats du système: ls, lsmod, netstat, ps, etc... puis compare avec une distrib identique et sûre. Encore une fois, n'accorde pas une confiance absolue à md5sum.
Si tu rencontres un comportement étrange lors de l'execution d'une des commandes de bases citées plus haut, alors tu peux être presque sur que il y a un hic.
Pense aussi aux utilitaires tels que strace et strings pour jeter un oeil au binaire. N'oublies pas de scruter les répertoires sensibles ( /tmp, ~root, /var/www) à la recherche des fichiers ayant servis à l'exploitation d'une eventuelle faille.
Si après tout ça tout te semble ok mais que tu veux avoir le coeur net, alors boot ta machines sur un livecd (Gentoo, etc...), et reexamine ton disque ainsi que tes binaires à coup de md5sum etc...
En espèrant t'avoir donné un coup de main, bon courage.
Dernière chose, si tu t'es vraiment fait rooté, mieux vaux repartir de 0 pour ta machine. Se débarrasser de toutes le cochonneries qu'aurait mis un type vraiment compétent est quasi utopique....
# Mon avis:
Posté par LaBienPensanceMaTuer . En réponse au journal historique vide. Évalué à 3.
Il y a du bon dans les commentaires ci dessus, mais je vais qd même te donner mon avis.
Donc si tu t'es fait comme tu le penses rooter et par un mec malin, ton système te semblera tout à fait normal (logs nettoyés, binaires remplacés, sshd backdoorés, appels systèmes hooké pr cacher certaines choses, ....).
Donc, je trouve que le conseil au dessus est assez pertinent: dans un premier temps, débranche et scanne les ports.
Essayes les lsmod, pstree, netstat -l , et consors.
Inutile de préciser qu'il faut examiner avec soin la sortie de toutes ces commandes. Essayes dans la mesure du possible de comparer la sortie de ces programmes aux entrées du /proc pour voir si cela concorde.
Ensuite, si tout te semble normal, tente le md5sum des binaires délicats du système: ls, lsmod, netstat, ps, etc... puis compare avec une distrib identique et sûre. Encore une fois, n'accorde pas une confiance absolue à md5sum.
Si tu rencontres un comportement étrange lors de l'execution d'une des commandes de bases citées plus haut, alors tu peux être presque sur que il y a un hic.
Pense aussi aux utilitaires tels que strace et strings pour jeter un oeil au binaire. N'oublies pas de scruter les répertoires sensibles ( /tmp, ~root, /var/www) à la recherche des fichiers ayant servis à l'exploitation d'une eventuelle faille.
Si après tout ça tout te semble ok mais que tu veux avoir le coeur net, alors boot ta machines sur un livecd (Gentoo, etc...), et reexamine ton disque ainsi que tes binaires à coup de md5sum etc...
En espèrant t'avoir donné un coup de main, bon courage.
Dernière chose, si tu t'es vraiment fait rooté, mieux vaux repartir de 0 pour ta machine. Se débarrasser de toutes le cochonneries qu'aurait mis un type vraiment compétent est quasi utopique....