- regarder last, lastb, ~/.bash_history etc.
- chercher des process modifiés (ps modifié, netstat modifié, strings modifié et c.)
- chercher des process invisibles (comparaison de ps avec /proc/)
- chercher des dossier ".." ou ". " ou " ." ou "..." etc ( genre find / -type d -name ".*" )
- vérifier que lsmod ne liste pas de module suspect
- passer chkrootkit sur la machine vérolée ... parfois ca marche
- passer chkrootkit & autres détecteurs sur un live cd...
# les trucs classiques
Posté par Benjamin (site web personnel) . En réponse au journal Détection de rootkit. Évalué à 10.
- chercher des process modifiés (ps modifié, netstat modifié, strings modifié et c.)
- chercher des process invisibles (comparaison de ps avec /proc/)
- chercher des dossier ".." ou ". " ou " ." ou "..." etc ( genre find / -type d -name ".*" )
- vérifier que lsmod ne liste pas de module suspect
- passer chkrootkit sur la machine vérolée ... parfois ca marche
- passer chkrootkit & autres détecteurs sur un live cd...