Re: Root-Kit
Posted: 2003-12-16 21:11
Sicher gibt es Alternativen, aber auf einem "normalen" Webserver ist das IMHO eher unüblich ;)
Wie man bei SCO eindrucksvoll beobachten kann/konnte ;)DarkSpirit wrote:Sicher gibt es Alternativen, aber auf einem "normalen" Webserver ist das IMHO eher unüblich ;)
*lokal suse fuer backup von rootie installierend*YT wrote:Ein rootkit (wie der Name schon besagt) dient u.a. dazu root-Rechte zu erhalten. Was der Cracker / Hacker / Skript-Kiddie dann für Software ersetzt / installiert ist eigentlich unabhängig vom rootkit. Daher kann man das eigentliche rootkit zwar entfernen - man kann sich aber nicht sicher sein, dass der Eindringling keine anderen Hintertüren zurückgelassen hat --> daher Neuinstallation.tape wrote: Warum gibts für so was keinen rootkit scanner der wenn er schon weiß wer drin ist ihn auch rausschmeist.. grummel...
Und wie willst du wissen, welche Dateien betroffen sind?tape wrote: (die anderen infizierten programme kann ich ja dann "von hand" austauschen, z.B. über ne remote console oder via bootdisk gestartet wenn es um systemwichtige Teile geht).
YT wrote:Und wie willst du wissen, welche Dateien betroffen sind?tape wrote: (die anderen infizierten programme kann ich ja dann "von hand" austauschen, z.B. über ne remote console oder via bootdisk gestartet wenn es um systemwichtige Teile geht).
hmmm.. ich denke Du hast Recht. Wenn ich auch kein Freak bin, bin ich schon ein paar Jahre dabei und es fällt mir immer noch schwer nachzuvollziehen wie jemand so etwas wie ein alles kompromitierendes rootkit bauen kann und sich nicht jede Nacht wegen seines schlechten Gewissens schlaflos im Bett umdreht (es sei denn er/sie schläft nie).DarkSpirit wrote:Anscheinend hast du noch nicht ganz nachvollziehen können, worum es hier geht. Damit ein Angreifer ein Rootkit installieren kann, braucht er Root-Rechte. Wenn eine fremde Person jemals diese Rechte hat, kann das ganze System komplett kompromittiert sein, es handelt sich hier nicht nur um die Rootkits. Es kann jedes Binary, jede Library oder welche Datei auch immer (inklusive des Kernels) so verändert sein, dass dir kein chkrootkit der Welt eine einzige Warnmeldung mehr ausspuckt, aber trotzdem der ganze Rechner sicherheitstechnisch unbrauchbar gemacht wurde..
-> Neuinitialisierung!