Portál AbcLinuxu, 5. června 2024 16:05


Dotaz: Odstraneni rootkitu

polo23 avatar 5.3. 20:56 polo23 | skóre: 28 | blog: polo23
Odstraneni rootkitu
Přečteno: 435×
Odpovědět | Admin
Přílohy:
Ahoj,
potreboval bych pomoc pri diagnostice vystupu z rkhunteru. Nasel mi jeden possible rootkit. Ja jsem z logu nedokazal vycist, jestli teda mam opravdu rootkit a nebo je to false positive.

Tady je zkraceny vypis vysledku z CLI po spuesteni rkhunteru.

[19:18:11] System checks summary
[19:18:11] =====================
[
[19:18:11]
[19:18:11] Rootkit checks...
[19:18:11] Rootkits checked : 501
[19:18:11] Possible rootkits: 1


Cely vypis z CLI a log rkhunteru prikladam v priloze.

Budu vdecny za kazde nasmerovani.
Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

5.3. 21:09 Peter Golis | skóre: 64 | blog: Bežné záležitosti | Bratislava
Rozbalit Rozbalit vše Re: Odstraneni rootkitu
Odpovědět | | Sbalit | Link | Blokovat | Admin
Skús použiť novšiu verziu, je rok 2024.
polo23 avatar 5.3. 21:16 polo23 | skóre: 28 | blog: polo23
Rozbalit Rozbalit vše Re: Odstraneni rootkitu
Pouzivam posledni verzi, ale jak se tak divam, tak je z roku 2018. Ten vyvoj uz skoncil? Nebo co doporucujete pouzivat misto rkhunter?

Rootkit Hunter release 1.4.6 (February 20th 2018)

rkhunter --versioncheck
[ Rootkit Hunter version 1.4.6 ]

Checking rkhunter version...
This version : 1.4.6
Latest version: 1.4.6
5.3. 21:31 Peter Golis | skóre: 64 | blog: Bežné záležitosti | Bratislava
Rozbalit Rozbalit vše Re: Odstraneni rootkitu
Už je to vyše 5 rokov od poslednej verzie, takže to asi nebude obsahovať ani ktuálne vzorky, a ani detekčné rutiny zodpovedajúce súčastnému dátumu.

Odporučil by som napr. lynis alebo niečo iné (podľa potreby).
polo23 avatar 5.3. 21:31 polo23 | skóre: 28 | blog: polo23
Rozbalit Rozbalit vše Re: Odstraneni rootkitu
Nasel jsem jeste Lynis, tak ten jeste vyzkousim.
5.3. 22:12 Marek
Rozbalit Rozbalit vše Re: Odstraneni rootkitu
Odpovědět | | Sbalit | Link | Blokovat | Admin
Jedine warningy v logu su SSH root, beziace procesy so zmazanymi pid-mi a tento:
[19:18:11]   Checking for hidden files and directories       [ Warning ]
[19:18:11] Warning: Hidden file found: /etc/.resolv.conf.systemd-resolved.bak: ASCII text
Treba skusit premazat (presunut) a znovu spustit rkhunter.

6.3. 09:06 X
Rozbalit Rozbalit vše Re: Odstraneni rootkitu
Odpovědět | | Sbalit | Link | Blokovat | Admin
Pouzival jsem chkrootkit balik v Debianu.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.