Rootkit? Kezdőlap › Fórumok › Debiannal kapcsolatos kérdések › Rootkit? This topic has 9 hozzászólás, 4 résztvevő, and was last updated 19 years, 6 months telt el by admin. 10 bejegyzés megtekintése - 1-10 / 10 Szerző Bejegyzés 2005-12-31-14:05 #2043068 atsFelhasználó Régebben én is vívódtam hasonló prblémákkal, azóta sem tudom megnyugtatóan mi-mi is volt igazából http://www.linuxforum.hu/smf/index.php?topic=12752.0 2005-12-31-14:08 #2043069 dsFelhasználó saynos wrote: Udv :unsure: chkrootkit kimenete: … Checking `bindshell’… INFECTED (PORTS: 600) … saynos:/home/say# lsof -i :600 COMMAND PID USER FD TYPE DEVICE SIZE NODE NAME rpc.statd 1693 root 4u IPv4 5137 UDP *:600 Ez mi lehet? Koszonom! Udv: Saynos hát pl.: bindshell binds a root shell to a port (port 31337 by default). 2005-12-31-14:19 #2043070 adminAdminisztrátor ds wrote: saynos wrote: Udv :unsure: chkrootkit kimenete: … Checking `bindshell’… INFECTED (PORTS: 600) … saynos:/home/say# lsof -i :600 COMMAND PID USER FD TYPE DEVICE SIZE NODE NAME rpc.statd 1693 root 4u IPv4 5137 UDP *:600 Ez mi lehet? Koszonom! Udv: Saynos hát pl.: bindshell binds a root shell to a port (port 31337 by default). Haaat en ebbol nem sokat ertek… Amugy rkhunter nem talalt semmit 2005-12-31-16:37 #2043071 dsFelhasználó lehet az is hogy false pozitiv, persze a bindshell egy root shellt tesz elérhetõvé, ha jól látom a chkrootkit szerint a 600-as udp porton 2005-12-31-16:44 #2043072 adminAdminisztrátor Igen ez tiszta, csak azt nem ertem: saynos:/home/say# fuser 600/udp 600/udp: saynos:/home/say# fuser 600/tcp 600/tcp: Akkor mi lehet? 2006-01-01-11:07 #2043073 dsFelhasználó saynos wrote: Igen ez tiszta, csak azt nem ertem: saynos:/home/say# fuser 600/udp 600/udp: saynos:/home/say# fuser 600/tcp 600/tcp: Akkor mi lehet? ez így elég gyanús, hogy fuser miért nem jelzi a pidet…. egy biztosan jó és azonos verziószámú csomagból „szedd ki” az rpc.statd -t és cmp orig suspected 🙂 ha van eltérés akkor nyilván gond van, ha nincs akkor még mindig lehet, de nem itt van 2006-01-03-12:12 #2043074 adminAdminisztrátor Rendben, de melyik csomagban benne? 2006-01-03-19:01 #2043075 dsFelhasználó debianon nem tudom de talán ez segít: [root@darkside ~]# rpm -qf $(which rpc.statd) nfs-utils-1.0.7-12.FC4 2006-01-03-21:07 #2043076 adminAdminisztrátor Very-very erdekes. Nalam az nfs-common csomag tartalmazta az rpc.statd -t. apt-get remove nfs-common –purge utan: Checking `bindshell’… not infected Nos ezek szerint ez egy false pozitiv. Hat ez van 🙂 Koszi a Helpet! 2009-12-04-19:57 #1881892 csabaFelhasználó Udv :unsure: chkrootkit kimenete: … Checking `bindshell’… INFECTED (PORTS: 600) … saynos:/home/say# lsof -i :600 COMMAND PID USER FD TYPE DEVICE SIZE NODE NAME rpc.statd 1693 root 4u IPv4 5137 UDP *:600 Ez mi lehet? Koszonom! Udv: Saynos Szerző Bejegyzés 10 bejegyzés megtekintése - 1-10 / 10 Be kell jelentkezni a hozzászóláshoz. Bejelentkezés Felhasználónév: Jelszó: Bejelentkezve marad Bejelentkezés
legutóbbi hsz