Буквально несколько слов.
Команды /bin/ls, /bin/ps, /bin/netstat, /usr/bin/find, /sbin/ifconfig
были подменены (ну, ls, ps, netstat, я думаю, объяснять не нужно --
зачем, а ifconfig, как мне объяснили, чтобы не было видно, что
интерфейс в promiscous (кажется, это слово пишется так?) mode.
Снифферит, стало быть, сеть, каналья.
Логи эти хмыри вычищают подчистую, туда и рыть не стоит.
Определял я следующим образом: говорю "/bin/netstat -ltnp".
Если RedHat (я говорю _только_ про него) >= 6.0, то у него
в стандартной поставке netstat'а ключ "p" поддерживается.
Если же netstat ругается, и именно на ключ -p -- ставлю
ящик пива против одного соленого орешка, что у вас побывал
какой-то кое-какер. Вообще-то, это довольно странно, неужели
трудно сделать обманку на этот ключ? Я бы взялся.
Неплохо бы ежедневно сканировать все подопечные машины
на предмет открытых tcp-udp портов. (программы saint, SATAN,
COPS, self-made приблудез).
Кроме того, можно запомнить длины вышеуказанных файлов
и смотреть по ним, но имейте в виду, что особо ушлые люди
умеют подгонять длину файла под нужный размерчик.
Последний совет: скопируйте куда-нибудь в укромный уголок
программы ls, ps и netstat (например в
/home/{veryordinaryuser}/text), и, в случае малейшего
повода для пробуждения паранойи запускайте их оттуда.
Разумеется, это не панацея-от-диагностики. Но все-таки...
Ответ на:
комментарий
от gdenis
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.
Похожие темы
- Форум [Хакеры][Нехорошие люди][SOPA]какого хрена?! (2012)
- Форум Журналюги нехорошие люди (2007)
- Форум Дизайнеры Apple - нехорошие люди (2005)
- Форум Хакер зомбируе людей? (2008)
- Форум Как защититься от нехороших людей? (2016)
- Форум В мелафоне работают нехорошие люди, смотрите сами (2012)
- Форум Интелу нехорошо? (2024)
- Форум Нехороший nslookup (2023)
- Форум Нехороший лор (2015)
- Форум Нехорошая шутка (2007)