Pour ne pas se faire avoir, il faut:
- n'installer QUE depuis des sources authentifiée en vérifiant les
signatures GPG;
- Récupérer un live-cd contenant gpg et autre;
- prendre une emprunte md5 (ou autre) de TOUS les exécutables et de
TOUTES les bibliothèques et de TOUS les fichiers de configs qu'on
stocke sur un CD;
- périodiquement, on boote sur le live-cd et on vérifie les md5 des binaires.
De cette façon, tu peux relativement être sur de ne pas t'être fait rooté et de
ne pas avoir de backdoor.
La première chose que fait un root-kit, c'est de se faire disparaître. Il remplace
donc la libc pour que ps, ls and co cache la présence du root-kit. Il remplace
aussi ls, ps and co (on ne sait jamais, ils sont peut-être compilé en statique).
Ensuite, il remplace rpm, apt-get, gpg and co pour pouvoir installer d'autres
trucs.
Si tu t'es chopé un root-kit, la seule vraie façon d'être sur que tu t'en es
débarassé, c'est de formater et de réinstaller.
[^] # Re: Virus sous Linux ? Futur proche...
Posté par fmaz fmaz . En réponse au journal Vers une recrudescence des virus et vers s'attaquant à Linux...?. Évalué à 2.
- n'installer QUE depuis des sources authentifiée en vérifiant les
signatures GPG;
- Récupérer un live-cd contenant gpg et autre;
- prendre une emprunte md5 (ou autre) de TOUS les exécutables et de
TOUTES les bibliothèques et de TOUS les fichiers de configs qu'on
stocke sur un CD;
- périodiquement, on boote sur le live-cd et on vérifie les md5 des binaires.
De cette façon, tu peux relativement être sur de ne pas t'être fait rooté et de
ne pas avoir de backdoor.
La première chose que fait un root-kit, c'est de se faire disparaître. Il remplace
donc la libc pour que ps, ls and co cache la présence du root-kit. Il remplace
aussi ls, ps and co (on ne sait jamais, ils sont peut-être compilé en statique).
Ensuite, il remplace rpm, apt-get, gpg and co pour pouvoir installer d'autres
trucs.
Si tu t'es chopé un root-kit, la seule vraie façon d'être sur que tu t'en es
débarassé, c'est de formater et de réinstaller.