• # les trucs classiques

    Posté par (site web personnel) . En réponse au journal Détection de rootkit. Évalué à 10.

    - regarder last, lastb, ~/.bash_history etc.
    - chercher des process modifiés (ps modifié, netstat modifié, strings modifié et c.)
    - chercher des process invisibles (comparaison de ps avec /proc/)
    - chercher des dossier ".." ou ". " ou " ." ou "..." etc ( genre find / -type d -name ".*" )
    - vérifier que lsmod ne liste pas de module suspect
    - passer chkrootkit sur la machine vérolée ... parfois ca marche
    - passer chkrootkit & autres détecteurs sur un live cd...