LINUX.ORG.RU

Изменения в файлах из /etc без моего участия

 , возможный взлом


0

1

Всем привет! На линуксе три месяца, решил немного просветиться вопросами безопасности и защиты от взлома и скачал пару книг по теме. В общем, посчитал контрольные суммы файлов в каталогах /etc и /bin с помощью md5sum, записал в файл. На следующий день сравнил состояние файлов в этих двух каталогах с записанным в файл - в /bin все как было, а в /etc два файла оказались изменены:

44:/etc/mailcap: ПОВРЕЖДЁН и 52:/etc/mtab: ПОВРЕЖДЁН

В книге написано, что файлы в этих каталогах не должны сами по себе меняться. Ну и вопросы: что это за файлы и почему они могли измениться и как узнать что именно в них изменилось? Не думаю, что в моем компе кто-то удаленно копается, но все-таки..

Я на Дебиан.



Последнее исправление: LinuxIncognitus (всего исправлений: 3)

> /etc/mailcap

ещё как меняется, ибо отвечает за типы файлов для майм (Multipurpose Internet Mail Extensions):

MIME media types and programs that process those types

то бишь поставил себе виртуал бокс и получил дописку в файл:

application/x-virtualbox-vbox; VirtualBox %s; test=test -n "$DISPLAY"
application/x-virtualbox-vbox-extpack; VirtualBox %s; test=test -n "$DISPLAY"
application/x-virtualbox-ovf; VirtualBox %s; test=test -n "$DISPLAY"
application/x-virtualbox-ova; VirtualBox %s; test=test -n "$DISPLAY"

или поставил себе wine и получил:

application/x-ms-dos-executable; wine start /unix %s; test=test -n "$DISPLAY"
application/x-msi; wine start /unix %s; test=test -n "$DISPLAY"
application/x-ms-shortcut; wine start /unix %s; test=test -n "$DISPLAY"

/etc/mtab

та это же ссылка на:

pluto@sexmanic:~$ ls -ls /etc/mtab 
0 lrwxrwxrwx 1 root root 19 авг 13 19:55 /etc/mtab -> ../proc/self/mounts

никто тебя не взломал, эти файлы меняются в зависимости от установленного софта и точек монтирования. хотя если ты увидел левый майм от утилиты в /etc/mailcap, которую ты никогда не ставил, то это, безусловно, подозрительно.

например, какой-нибудь сетевой анализатор:

application/vnd.tcpdump.pcap; wireshark %s; test=test -n "$DISPLAY"
anonymous
()

посчитал контрольные суммы файлов в каталогах /etc

etckeeper

и /bin с помощью md5sum, записал в файл

rpm -V

akk ★★★★★
()
Ответ на: комментарий от anonymous

на /etc дебсумс не эрергирует, ибо нефих на редактируемые файлы эрергироваться.
да и в *.md5sums отсутствуют хеши файлов прописанных в *.conffiles по той же причине.

pfg ★★★★★
()
Ответ на: комментарий от aol

Каюсь, не дочитал до конца.

В dpkg должно быть что-то для проверки целостности файлов.

akk ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.