Буквально несколько слов. Команды /bin/ls, /bin/ps, /bin/netstat, /usr/bin/find, /sbin/ifconfig были подменены (ну, ls, ps, netstat, я думаю, объяснять не нужно -- зачем, а ifconfig, как мне объяснили, чтобы не было видно, что интерфейс в promiscous (кажется, это слово пишется так?) mode. Снифферит, стало быть, сеть, каналья. Логи эти хмыри вычищают подчистую, туда и рыть не стоит. Определял я следующим образом: говорю "/bin/netstat -ltnp". Если RedHat (я говорю _только_ про него) >= 6.0, то у него в стандартной поставке netstat'а ключ "p" поддерживается. Если же netstat ругается, и именно на ключ -p -- ставлю ящик пива против одного соленого орешка, что у вас побывал какой-то кое-какер. Вообще-то, это довольно странно, неужели трудно сделать обманку на этот ключ? Я бы взялся. Неплохо бы ежедневно сканировать все подопечные машины на предмет открытых tcp-udp портов. (программы saint, SATAN, COPS, self-made приблудез). Кроме того, можно запомнить длины вышеуказанных файлов и смотреть по ним, но имейте в виду, что особо ушлые люди умеют подгонять длину файла под нужный размерчик. Последний совет: скопируйте куда-нибудь в укромный уголок программы ls, ps и netstat (например в /home/{veryordinaryuser}/text), и, в случае малейшего повода для пробуждения паранойи запускайте их оттуда. Разумеется, это не панацея-от-диагностики. Но все-таки...
Ответ на:
комментарий
от gdenis
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.
Похожие темы
- Форум [Хакеры][Нехорошие люди][SOPA]какого хрена?! (2012)
- Форум Журналюги нехорошие люди (2007)
- Форум Дизайнеры Apple - нехорошие люди (2005)
- Форум Хакер зомбируе людей? (2008)
- Форум Как защититься от нехороших людей? (2016)
- Форум В мелафоне работают нехорошие люди, смотрите сами (2012)
- Форум Нехороший лор (2015)
- Форум Нехороший nslookup (2023)
- Форум Интелу нехорошо? (2024)
- Форум Нехорошая шутка (2007)