"Possible LKM Trojan installed" - jak upewnić się co do obecności intruza ?

Dyskusje o wszystkim co służy ochronie systemu i danych przed nieautoryzowanym dostępem.
ZorteA
Piegowaty Guziec
Piegowaty Guziec
Posty: 2
Rejestracja: 15 lis 2012, 22:37

"Possible LKM Trojan installed" - jak upewnić się co do obecności intruza ?

Post autor: ZorteA »

Witam, podczas skanowania systemu z użyciem chkrootkit dostałem ostrzeżenie "Possible LKM Trojan installed". Rkhunter również zwraca pewne ostrzeżenia(screeny zamieszczam poniżej). Wiem, że na forum jest już temat dotyczący LKM, jednak w żaden sposób nie wyczerpuje on tematu. Jak upewnić się czy wynik skanowania nie jest fałszywie pozytywny ? i jeżeli okaże się, że faktycznie mam LKM jak go usunąć ?

http://i49.tinypic.com/24pl73b.png
http://i50.tinypic.com/if39dt.png
http://i50.tinypic.com/2e15g07.png
Ostatnio zmieniony 23 lis 2012, 23:41 przez ZorteA, łącznie zmieniany 2 razy.
Awatar użytkownika
luk1don
Przebojowy Jelonek
Przebojowy Jelonek
Posty: 1768
Rejestracja: 07 lis 2008, 16:17
Płeć: Mężczyzna
Wersja Ubuntu: inny OS
Środowisko graficzne: Inne
Architektura: x86

Re: LKM Trojan

Post autor: luk1don »

A komputer nie eksplodował? :mrgreen:
bear7
Przyjaciel
Przyjaciel
Posty: 6686
Rejestracja: 20 sty 2009, 23:12
Płeć: Mężczyzna
Wersja Ubuntu: inny OS
Środowisko graficzne: Inne
Architektura: x86_64
Lokalizacja: pwd

Re: LKM Trojan

Post autor: bear7 »

Zmień tytuł tematu tak, aby w sposób możliwie precyzyjny przedstawiał sedno sprawy, w której piszesz. Miej na uwadze również zgodność z REGULAMINEM
Tytuł tematu zmienisz edytując pierwszy post
W razie wątpliwości/zastrzeżeń odnośnie powyższej informacji skontaktuj się z moderatorem, który ją wstawił.
O pomoc pytaj a forum, a nie przez PW.
Awatar użytkownika
krikras
Piegowaty Guziec
Piegowaty Guziec
Posty: 29
Rejestracja: 04 sie 2012, 21:20
Płeć: Mężczyzna
Wersja Ubuntu: inny OS
Środowisko graficzne: Xfce
Architektura: x86

Re: "Possible LKM Trojan installed" - jak upewnić się co do obecności intruza ?

Post autor: krikras »

Unhide (drugi załącznik) to aplikacja, która służy do znajdowania procesów i portów TCP/UDP, ukrytych przez rootkity, moduły jądra Linux etc. Instalowałeś ten program? Warning występuje prawdopodobnie dlatego, że unhide wykonuje rzeczy, które chkrootkit traktuje jako podejrzane. Podobnie jest np, z dhclient

Kod: Zaznacz cały

eth0: PACKET SNIFFER(/sbin/dhclient)
Według mnie FalsePositive, ale... . Odnośnie LKM Rootkit, sprawdź to; http://www.s0ftpj.org/docs/lkm.htm i może jeszcxze to, ale jest to dosyć stare, ale może znajdziesz ciekawe info; http://seclists.org/incidents/2003/Jun/125 Może ktoś mądrzejszy się wypowie?
ODPOWIEDZ

Wróć do „Bezpieczeństwo Ubuntu”

Kto jest online

Użytkownicy przeglądający to forum: Obecnie na forum nie ma żadnego zarejestrowanego użytkownika i 67 gości