image

Hoe je rootkits in Linux kunt vinden

vrijdag 19 november 2004, 11:28 door Redactie, 19 reacties

Steeds meer kwaadaardige programma's zoals Trojaanse paarden, backdoors en rootkits passen bestaande onderdelen van het besturingssysteem aan. Om een van deze tools op het systeem van een slachtoffer te installeren moet een aanvaller bestaande programma's en/of bestanden vervangen of aanpassen. Neem bijvoorbeeld het ls commando. Normale gebruikers gebruiken dit commando om een overzicht van een directory te krijgen, maar een aangepaste versie van ls zou de bestanden van de aanvaller kunnen verbergen. Gelukkig zijn er tools beschikbaar om rootkits te vinden, zoals "integrity checkers". Dit artikel beschrijft hoe rootkits werken, ze gevonden en verwijderd kunnen worden.

Reacties (19)
19-11-2004, 12:14 door Anoniem
Gaat dit over Linux. Nee, echt waar?! Bestaan dit soort dingen ook op
Linux? Met al die negatieve reacties m.b.t. Microsoft op deze site zou je
verwachten dat alleen Microsoft security problemen met het
besturingsysteem heeft.
19-11-2004, 12:43 door Anoniem
Door Anoniem
Gaat dit over Linux. Nee, echt waar?! Bestaan dit soort
dingen ook op
Linux? Met al die negatieve reacties m.b.t. Microsoft op
deze site zou je
verwachten dat alleen Microsoft security problemen met het
besturingsysteem heeft.

Christ, weer iemand die wel leest, maar niet begrijpt..
Zelf MacOSX heeft beveiligingslekken, en idd, linux is niet
per definitie "safe"
Maar zo'n opmerking geeft natuurlijk wel het niveau aan..
(erg laag)
19-11-2004, 12:50 door Anoniem
BAAAAAAHHHHHHH WEG MET DEZE ZOOI... Rootkit Detectors zoudern
nooit uitgevonden mogen worden..... smerige dingen... gelukkig spaar ik
een lijst met detectors die ik in de rootkit config zelf zet.. dat scheelt al flink
met die smerige zooi
19-11-2004, 12:53 door Anoniem
>Gaat dit over Linux. Nee, echt waar?! Bestaan dit soort
dingen ook op
<knip>

Als jij verder toch niks inhoudelijks te melden hebt houd
dan liever je mond...
19-11-2004, 13:13 door Anoniem
Door Anoniem
Christ, weer iemand die wel leest, maar niet begrijpt..
Zelf MacOSX heeft beveiligingslekken, en idd, linux is niet
per definitie "safe"
Maar zo'n opmerking geeft natuurlijk wel het niveau aan..
(erg laag)

Wel eens van sarcasme gehoort?
19-11-2004, 13:49 door Anoniem
Door Anoniem
Gaat dit over Linux. Nee, echt waar?! Bestaan dit soort dingen ook op
Linux? Met al die negatieve reacties m.b.t. Microsoft op deze site zou je
verwachten dat alleen Microsoft security problemen met het
besturingsysteem heeft.

Kan iemand de persoon dit soort onzin schrijft a.u.b. van deze site bannen?
19-11-2004, 14:28 door Donz
[offtopic]Snap niet waarom ze anonieme posts nog
toestaan.[/offtopic]

Het artikel ziet er zeer leerzaam uit voor iedereen die veel
met Linux servers werkt. :)
http://rfc.sourceforge.net is trouwens een erg mooie tool om
intrusions te detecteren. Is een soort van Tripwire, maar
rfc kan je remote draaien en checkt op meer kenmerken.
19-11-2004, 14:33 door rob
gebruik ook rkhunter, chkrootkit en check /proc entries ..
en check voornamelijk je SSH binary, die is nl prolly gebackdoored
19-11-2004, 14:50 door Anoniem
Door Anoniem
Door Anoniem
Christ, weer iemand die wel leest, maar niet begrijpt..
Zelf MacOSX heeft beveiligingslekken, en idd, linux is niet
per definitie "safe"
Maar zo'n opmerking geeft natuurlijk wel het niveau aan..
(erg laag)

Ja, en dat was niet sarcastisch. Eerder cynisch.
Wel eens van sarcasme gehoort?
19-11-2004, 15:51 door Anoniem
Door rob
gebruik ook rkhunter, chkrootkit en check /proc entries ..
en check voornamelijk je SSH binary, die is nl prolly gebackdoored

En ook die staan in mijn rootkit configuratie :) zul je niet meer terugvinden
op je pc :)
19-11-2004, 17:34 door Anoniem
Door Anoniem
Door rob
gebruik ook rkhunter, chkrootkit en check /proc entries ..
en check voornamelijk je SSH binary, die is nl prolly gebackdoored

En ook die staan in mijn rootkit configuratie :) zul je niet meer terugvinden
op je pc :)

wie had het hier over pc?
19-11-2004, 17:38 door Anoniem
Door Anoniem
Kan iemand de persoon dit soort onzin schrijft a.u.b. van
deze site bannen?
Hoezo, heb je soms een probleem met vrijheid van meninguiting?
19-11-2004, 21:10 door rob
Door Anoniem
Door rob
gebruik ook rkhunter, chkrootkit en check /proc entries ..
en check voornamelijk je SSH binary, die is nl prolly
gebackdoored

En ook die staan in mijn rootkit configuratie :) zul je niet
meer terugvinden
op je pc :)

Okay, ik ben hier wel benieuwd naar. Je hebt dus een rootkit
die niet detecteerd wordt door dergelijke tools? Kijk, ik
begrijp als je zelf rootkits maakt dat je zorgt dat ze niet
gedetecteerd worden dus ik zie het punt niet.. vertel wat
meer over die "configuratie". Brand los aub. Wat bedoel je
met configuratie? Heb je een leuke SET UP tool gemaakt erbij ;-)
20-11-2004, 01:21 door raboof
[offtopic]Snap niet waarom ze anonieme posts nog
toestaan.[/offtopic]

'Verberg anonieme reacties' werkt heerlijk.

Je hebt dus een rootkit die niet detecteerd wordt
door dergelijke tools?

Als een cracker root heeft op een linux-machine, kan hij
bijvoorbeeld een kernel module laden. Die kernel module kan
system calls onderscheppen. Zo kan de kit zichzelf
verstoppen: hij onderschept system calls waarmee tools hun
data vergaren, en geeft de data terug die normaal gesproken
teruggegeven zou worden, maar minus de aan de rootkit
gerelateerde resources.

Waarom daar een 'configuratie' voor nodig is die voor iedere
nieuwe rootkitchecker moet worden bijgewerkt moet worden
ontgaat me overigens. Het bewuste anoniempje gebruikt
blijkbaar een andere (onhandige? of leg uit...) techniek.
20-11-2004, 17:59 door Anoniem
Kernel modules zijn zooooo jaren 90. Maar goed, het is
jullie vergeven.
20-11-2004, 20:15 door Anoniem
Door Anoniem
Kernel modules zijn zooooo jaren 90. Maar goed, het is
jullie vergeven.

LOL....bunch o' wanab33s....Vinden jullie dat ook zo leuk rakkers? Kiddies
die denkes dat ze gestudeerd hebben omdat ze een progje kunnen
downloaden? Wie van jullie kan zelf een rootkit schrijven? I dare you...but
dont fuck up...cause i WILL reverse engineer you...
21-11-2004, 01:28 door Anoniem
Weet iemand of snort ook rootkits kan melden?
21-11-2004, 16:55 door Anoniem
Door Anoniem
Weet iemand of snort ook rootkits kan melden?
Snort kan wel afwijkingen zien, als je mazzl hebt dus ook rootkits. Maar af
en toe scannen op rootkits is the best way..
22-05-2005, 17:08 door DNA
Een Rootkit kan dus onzichtbaar op je PC gezet/geplaatst worden.

Maar een Rootkit is toch een Tool om je PC over te nemen!

Dus als ik netstat -an gebruik moet ik toch zien dat mijn
PC een connectie naar buiten heeft. Of blijft ook dit
onzichtbaar? En dan kom je er toch vanzelf achter???
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.