> Il faut definir "intervalle reguliers".
5 min c'est déjà franchement fin. Entre le moment où le mec commence à s'intéresser à ta machine, et le moment où il a eu le temps d'effacer les logs, 5 min c'est court. C'est court évidemment si le mec fait tout à la main. C'est long s'il utilise un script qui fait tout automatiquement. Mais s'il utilise un script, il y a peu de chances que celui-ci détecte que ton script fait-maison existe. Le type s'en apercevra s'il fait une analyse *manuelle* du bidule. Qui dit manuel dit opération couteuse en temps. Enfin c'est mon avis.
> sur une machine sur laquelle AUCUN port autre que syslog n'est ouvert
En fait pour revenir à mon idée de départ, le point important était de dupliquer des infos sur une machine qui n'a *rien à voir* avec le réseau en train d'être cracké. Si le type est rentré sur la machine A grâce à une faille de sécurité, il se peut qu'il rentre sur la machine B sans problème si la machine est administrée par la même personne. Aucun admin n'est infaillible. Par contre en dupliquant les logs sur une machine complètement externe, le type doit tout se retaper depuis le départ, dans un contexte à priori différent.
[^] # Re: Question très bête...
Posté par ufoot . En réponse à la dépêche Cheval de Troie découvert dans la libpcap et tcpdump. Évalué à 1.
5 min c'est déjà franchement fin. Entre le moment où le mec commence à s'intéresser à ta machine, et le moment où il a eu le temps d'effacer les logs, 5 min c'est court. C'est court évidemment si le mec fait tout à la main. C'est long s'il utilise un script qui fait tout automatiquement. Mais s'il utilise un script, il y a peu de chances que celui-ci détecte que ton script fait-maison existe. Le type s'en apercevra s'il fait une analyse *manuelle* du bidule. Qui dit manuel dit opération couteuse en temps. Enfin c'est mon avis.
> sur une machine sur laquelle AUCUN port autre que syslog n'est ouvert
En fait pour revenir à mon idée de départ, le point important était de dupliquer des infos sur une machine qui n'a *rien à voir* avec le réseau en train d'être cracké. Si le type est rentré sur la machine A grâce à une faille de sécurité, il se peut qu'il rentre sur la machine B sans problème si la machine est administrée par la même personne. Aucun admin n'est infaillible. Par contre en dupliquant les logs sur une machine complètement externe, le type doit tout se retaper depuis le départ, dans un contexte à priori différent.