• [^] # Re: On peut charger des modules avec un noyau monolithique !

    Posté par . En réponse à la dépêche Module d'audit SNARE. Évalué à 10.

    Le problème dont on parle dans ce thread, c'est les root-kits à base de modules noyaux. On se situe donc après qu'un pirate aie trouvé et exploité une faille. Le pirate possède donc un shell root, et veut:
    1/ Faire en sorte que son intrusion ne soit pas détecter
    2/ Se ménager une porte d'entrée facile, mais non détectable, et ceci même si le trou initial est patché.

    Pour cela, il existe des "root-kits" qui remplacent certaines commandes (ls, md5sum, ...) pour que les fichiers modifiés apparaissent comme sains. Le fin du fin dans les rootkits est de faire un module noyau, totalement indétectable, qui "ment" aux applications pour que le système paraisse sain.

    L'absence de support pour les modules dans le noyau rend ce travail plus difficile, mais pas impossinle comme l'a signalé Pappy plus haut.