Un bon truc pour se prévenir de ce genre de problèmes critiques (effacement des logs par un rootkit) est d'envoyer (par mail par exemple) à intervalles réguliers un petit diff des derniers changements sur certains fichiers de log. Tu envoies ça sur une machine qui n'a rien à voir avec la machine protégée. Par exemple un compte hotmail, ta boîte perso relevée par ton ordi personnel, bref, un truc complètement différent. Ainsi, le mec pourra te pourrir ta machine de production, pour effacer toutes traces de log, faudra qu'il aille hacker hotmail, ton ordi qui est sur l'ADSL, etc... Si t'es parano tu peux crypter les diff avec gpg. Ce type de méthode est un peu lourdingue (faut pas oublier de relever la boîte mail avant qu'elle explose), mais c'est pas mal pour garder une trace indélébile.
[^] # Re: Question très bête...
Posté par ufoot . En réponse à la dépêche Cheval de Troie découvert dans la libpcap et tcpdump. Évalué à 0.