Буквально несколько слов.
Команды /bin/ls, /bin/ps, /bin/netstat, /usr/bin/find, /sbin/ifconfig
были подменены (ну, ls, ps, netstat, я думаю, объяснять не нужно --
зачем, а ifconfig, как мне объяснили, чтобы не было видно, что
интерфейс в promiscous (кажется, это слово пишется так?) mode.
Снифферит, стало быть, сеть, каналья.
Логи эти хмыри вычищают подчистую, туда и рыть не стоит.
Определял я следующим образом: говорю "/bin/netstat -ltnp".
Если RedHat (я говорю _только_ про него) >= 6.0, то у него
в стандартной поставке netstat'а ключ "p" поддерживается.
Если же netstat ругается, и именно на ключ -p -- ставлю
ящик пива против одного соленого орешка, что у вас побывал
какой-то кое-какер. Вообще-то, это довольно странно, неужели
трудно сделать обманку на этот ключ? Я бы взялся.
Неплохо бы ежедневно сканировать все подопечные машины
на предмет открытых tcp-udp портов. (программы saint, SATAN,
COPS, self-made приблудез).
Кроме того, можно запомнить длины вышеуказанных файлов
и смотреть по ним, но имейте в виду, что особо ушлые люди
умеют подгонять длину файла под нужный размерчик.
Последний совет: скопируйте куда-нибудь в укромный уголок
программы ls, ps и netstat (например в
/home/{veryordinaryuser}/text), и, в случае малейшего
повода для пробуждения паранойи запускайте их оттуда.
Разумеется, это не панацея-от-диагностики. Но все-таки...
    
      Ответ на:
      
          комментарий
        от gdenis 
  
    
        Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.
      
Похожие темы
- Форум [Хакеры][Нехорошие люди][SOPA]какого хрена?! (2012)
 - Форум Журналюги нехорошие люди (2007)
 - Форум Дизайнеры Apple - нехорошие люди (2005)
 - Форум Хакер зомбируе людей? (2008)
 - Форум Как защититься от нехороших людей? (2016)
 
- Форум В мелафоне работают нехорошие люди, смотрите сами (2012)
 - Форум Интелу нехорошо? (2024)
 - Форум Нехороший nslookup (2023)
 - Форум Нехороший лор (2015)
 - Форум Нехорошая шутка (2007)