URL: https://linuxfr.org/users/jjl/journaux/r%C3%A9agir-en-cas-dintrusion Title: Réagir en cas d'intrusion Authors: jjl Date: 2007年02月05日T09:52:54+01:00 Tags: Score: 0 Le ciel vient de me tomber sur la tête. J'ai à mon tour été victime d'une intrusion sur mon serveur perso. Ça n'arrive donc pas qu'aux autres :) En quelques mots, l'attaquant est passé par une faille de cacti pour télécharger un bot irc en perl. Celui-ci se connecte sur un serveur irc et se met en attente de commandes de son maître. En regardant un peu le code, il est capable de : * participer à des ddos (http, tcp, udp) * trouver de nouvelles victimes via google (et à priori les infecter) * executer n'importe quelle commande shell * ... Arg, j'ai donc pendant 40h été potentiellement la source de grosses méchancetés. Quand je l'ai découvert, j'ai capturé le trafic réseau et sauvegardé tous les logs. Ainsi j'ai facilement trouvé comment il était entré. Mais impossible d'avoir une idée de ce qu'il a fait pendant ces fameuses 40h :( D'ou ma première interrogation : comment avoir ce genre d'info ? Peut-on les obtenir post-mortem ou bien faut-il absolument avoir un IDS au préalable pour savoir ce qu'il a fait ? Voila pour la réaction technique. Maintenant se pose la question de porter plainte. J'ai bien trouvé sur le net la procédure à suivre (visiblement bcp plus facile pour un parisien d'ailleurs), ainsi que les informations nécessaires : * les logs de la machine * son adresse physique * le préjudice subit C'est ce dernier point qui m'intrigue. Dans la mesure ou mon préjudice semble quasi nul (pas de perte de donnée, visiblement pas de vol d'informations, juste bcp de stress et de perte de temps) est-ce que cette démarche est bien utile ? L'un d'entre vous y a t il déjà été confronté et comment est-ce que ça se passe ? Pour finir, quelques pointeurs si vous voulez en savoir plus : Réagir techniquement (pensez à vous préparer) : [http://www.hsc.fr/ressources/breves/hackresponse.html.fr](http://www.hsc.fr/ressources/breves/hackresponse.html.fr) Réagir juridiquement : [http://www.xmcopartners.com/article-befti.html](http://www.xmcopartners.com/article-befti.html) Une analyse plus détaillée sur mon blog : [http://kubuntu.free.fr/blog/index.php/2007/02/05/185-reagir-(...)](http://kubuntu.free.fr/blog/index.php/2007/02/05/185-reagir-a-une-intrusion-sur-un-systeme-linux)