[Internet] software UNHIDE (con RKHUNTER) e HIDDEN PIDS -> LINUX COLABRODO?(2)

Sicurezza del sistema: firewall, antispam, antivirus, ssh, patch, bug, eccetera.
michele300
Prode Principiante
Messaggi: 22
Iscrizione: martedì 18 novembre 2008, 11:01

[Internet] software UNHIDE (con RKHUNTER) e HIDDEN PIDS -> LINUX COLABRODO?(2)

Messaggio da michele300 »

allora ricapitoliamo..:

software "UNHIDE" (scaricato di norma con RKHUNTER)

Forensic tool to find hidden processes and ports
Unhide is a forensic tool to find processes and TCP/UDP ports hidden by
rootkits, Linux kernel modules or by other techniques.  It includes two
utilities: unhide and unhide-tcp.

unhide detects hidden processes using three techniques:
- comparing the output of /proc and /bin/ps
- comparing the information gathered from /bin/ps with the one gathered
   from system calls (syscall scanning)
- full scan of the process ID space (PIDs bruteforcing)

unhide-tcp identifies TCP/UDP ports that are listening but are not listed in
/bin/netstat through brute forcing of all TCP/UDP ports available.

SCANSIONE coll'opzione "bruteforcing"

Codice: Seleziona tutto

 unhide brute
Unhide 02-11-2007 
yjesus@security-projects.com


[*]Starting scanning using brute force against PIDS

Found HIDDEN PID: 399
Found HIDDEN PID: 400
Found HIDDEN PID: 402
Found HIDDEN PID: 404
Found HIDDEN PID: 407
Found HIDDEN PID: 408
Found HIDDEN PID: 409
Found HIDDEN PID: 411
Found HIDDEN PID: 413
Found HIDDEN PID: 414
Found HIDDEN PID: 416
Found HIDDEN PID: 418
Found HIDDEN PID: 575
Found HIDDEN PID: 576
Found HIDDEN PID: 579
Found HIDDEN PID: 581
Found HIDDEN PID: 583
Found HIDDEN PID: 584
Found HIDDEN PID: 585
Found HIDDEN PID: 587
Found HIDDEN PID: 589
Found HIDDEN PID: 590
Found HIDDEN PID: 592
Found HIDDEN PID: 594
Found HIDDEN PID: 757
Found HIDDEN PID: 758
Found HIDDEN PID: 760
Found HIDDEN PID: 762
Found HIDDEN PID: 765
Found HIDDEN PID: 766
Found HIDDEN PID: 769
Found HIDDEN PID: 771
Found HIDDEN PID: 773
Found HIDDEN PID: 774
Found HIDDEN PID: 775
Found HIDDEN PID: 777
Found HIDDEN PID: 936
Found HIDDEN PID: 937
Found HIDDEN PID: 939
Found HIDDEN PID: 941
Found HIDDEN PID: 943
Found HIDDEN PID: 944
Found HIDDEN PID: 946
Found HIDDEN PID: 949
Found HIDDEN PID: 951
Found HIDDEN PID: 952
Found HIDDEN PID: 953
Found HIDDEN PID: 955
Found HIDDEN PID: 1114
Found HIDDEN PID: 1115
Found HIDDEN PID: 1118
Found HIDDEN PID: 1120
Found HIDDEN PID: 1122
Found HIDDEN PID: 1123
Found HIDDEN PID: 1124
Found HIDDEN PID: 1126
Found HIDDEN PID: 1128
Found HIDDEN PID: 1129
Found HIDDEN PID: 1131
Found HIDDEN PID: 1134
Found HIDDEN PID: 1298
Found HIDDEN PID: 1299
Found HIDDEN PID: 1301
Found HIDDEN PID: 1304
Found HIDDEN PID: 1306
Found HIDDEN PID: 1307
Found HIDDEN PID: 1308
Found HIDDEN PID: 1310
Found HIDDEN PID: 1312
Found HIDDEN PID: 1313
Found HIDDEN PID: 1315
Found HIDDEN PID: 1318
Found HIDDEN PID: 1478
Found HIDDEN PID: 1479
Found HIDDEN PID: 1481
Found HIDDEN PID: 1484
Found HIDDEN PID: 1486
Found HIDDEN PID: 1487
Found HIDDEN PID: 1488
Found HIDDEN PID: 1490
Found HIDDEN PID: 1492
Found HIDDEN PID: 1493
Found HIDDEN PID: 1495
Found HIDDEN PID: 1498
Found HIDDEN PID: 1658
Found HIDDEN PID: 1659
Found HIDDEN PID: 1661
Found HIDDEN PID: 1662
Found HIDDEN PID: 1664
Found HIDDEN PID: 1667
Found HIDDEN PID: 1668
Found HIDDEN PID: 1670
Found HIDDEN PID: 1673
Found HIDDEN PID: 1675
Found HIDDEN PID: 1676
Found HIDDEN PID: 1677
Found HIDDEN PID: 1679
Found HIDDEN PID: 1842
Found HIDDEN PID: 1843
Found HIDDEN PID: 1845
Found HIDDEN PID: 1847
Found HIDDEN PID: 1849
Found HIDDEN PID: 1850
Found HIDDEN PID: 1851
...... continua...
Found HIDDEN PID: 5286
Found HIDDEN PID: 5287
Found HIDDEN PID: 5289
Found HIDDEN PID: 5291
allora passo a chkrootkit,
->scansione

....
Checking `lkm'... You have     2 process hidden for readdir command
You have     2 process hidden for ps command
chkproc: Warning: Possible LKM Trojan installed

vorrei sapere:
1) è normale?
2) c sono rimedi?
3) c si può difendere?
4) linux è VERAMENTE sicuro?

Nota: aggiornamenti fatti, modificato sudo, tmpfs, etc..

grazie.
Ultima modifica di pierba il mercoledì 3 dicembre 2008, 18:20, modificato 1 volta in totale.
Avatar utente
fortran77
Entusiasta Emergente
Entusiasta Emergente
Messaggi: 1385
Iscrizione: sabato 29 dicembre 2007, 9:44
Desktop: Xfce, iconoclasta
Distribuzione: Gentoo o Xubuntu, dipende
Località: Firenze (collina)

Re: [Internet] software UNHIDE (con RKHUNTER) e HIDDEN PIDS -> LINUX COLABRODO..(2)

Messaggio da fortran77 »

1) Hai clamav attivo (anche come demone)? Prova a fermarlo e riprova.
2) Hai firefox attivo? Idem
3) Prova con rkhunter invece che con chkrootkit
4) Hai installato qualcosa al di fuori dei repository ubuntu?
5) Che ci gira su quel pc? (programmi e utilizzo dei medesimi)
6) Cambia il titolo del tuo post e almeno scrivilo in caratteri normali, non è bello urlare nel titolo. Infine non c'è bisogno di urlare frasi provocatorie tipo "Linux colabrodo" o similari, è un comportamento tipico dei troll e non riceverai molte altre risposte se continui in questo modo.
Ultima modifica di fortran77 il domenica 30 novembre 2008, 12:25, modificato 1 volta in totale.
any man's death diminishes me, because I am involved in mankind, and therefore never send to know for whom the bell tolls; it tolls for thee.    --- John Donne
michele300
Prode Principiante
Messaggi: 22
Iscrizione: martedì 18 novembre 2008, 11:01

Re: [Internet] software UNHIDE (con RKHUNTER) e HIDDEN PIDS -> LINUX COLABRODO..(2)

Messaggio da michele300 »

fortran77 ha scritto: 1) Hai clamav attivo (anche come demone)? Prova a fermarlo e riprova.
2) Hai firefox attivo? Idem
3) Prova con rkhunter invece che con chkrootkit
4) Hai installato qualcosa al di fuori dei repository ubuntu?
5) Che ci gira su quel pc? (programmi e utilizzo dei medesimi)
6) Cambia il titolo del tuo post e almeno scrivilo in caratteri normali, non è bello urlare nel titolo. Infine non c'è bisogno di urlare frasi provocatorie tipo "Linux colabrodo" o similari, è un comportamento tipico dei troll e non riceverai molte altre risposte se continui in questo modo.
grazie per collaborazioni/suggerimenti competenti..

1) non ho clamav

2)ho firefox attivo.. -> e quindi?
ma si rilevano HIDDEN PIDS anche con firefox inattivo.

3)rkhunter mi dà "warning hidden directories"

4)ho installato 8.04 pochi giorni fa.
+ flash player
+ gtkstreamer

5) il pc ( OS ) è intonso

6)i caratteri sono per attirare l'attenzione..

consigli di fare una scansione con clamav su altre partizioni?

come ci si difende dai rootkit?

grazie per ulteriori suggerimenti..
Avatar utente
fortran77
Entusiasta Emergente
Entusiasta Emergente
Messaggi: 1385
Iscrizione: sabato 29 dicembre 2007, 9:44
Desktop: Xfce, iconoclasta
Distribuzione: Gentoo o Xubuntu, dipende
Località: Firenze (collina)

Re: [Internet] software UNHIDE (con RKHUNTER) e HIDDEN PIDS -> LINUX COLABRODO..

Messaggio da fortran77 »

michele300 ha scritto:6)i caratteri sono per attirare l'attenzione..
Appunto
come ci si difende dai rootkit?
Si reinstalla. Se hai appena reinstallato con il cd ufficiale (scaricato dal sito) e ancora ti da' questi problemi è sicuramente un falso positivo (infatti rkhunter non trova nulla).
Per i motivi precententemente detti mi dispiace ma io chiudo qui, forse troverai altri disposti ad aiutarti.
any man's death diminishes me, because I am involved in mankind, and therefore never send to know for whom the bell tolls; it tolls for thee.    --- John Donne
michele300
Prode Principiante
Messaggi: 22
Iscrizione: martedì 18 novembre 2008, 11:01

Re: [Internet] software UNHIDE (con RKHUNTER) e HIDDEN PIDS -> LINUX COLABRODO..

Messaggio da michele300 »

fortran77 ha scritto:
michele300 ha scritto:6)i caratteri sono per attirare l'attenzione..
Appunto
come ci si difende dai rootkit?
Si reinstalla. Se hai appena reinstallato con il cd ufficiale (scaricato dal sito) e ancora ti da' questi problemi è sicuramente un falso positivo (infatti rkhunter non trova nulla).
Per i motivi precententemente detti mi dispiace ma io chiudo qui, forse troverai altri disposti ad aiutarti.
Tutto qui?

fammi capire...
in caso di rootkit (che poi sono i virus di linux)
l'unica è reinstallare tutto?
ti rendi conto?

Se ad ogni virus di windows
uno avesse dovuto reinstallare tutto daccapo
Gates avrebbe chiuso da un pezzo..

rkhunter non dice nulla..
e allora?
i programmatori infatti consigliano
di abbinarlo a chkrootkit(rkhunter non è affidabile 100%).
->infatti chkrootkit indica un possibile lkm trojan

se questo è il tuo aiuto
(meglio  sarebbe dire "scambio di idee")..
faccio da me..

citazione:
.." è sicuramente un falso positivo"

mah..
io la mano sul fuoco non ce la metto..
meglio dubitare prima..che piangere dopo..

qui vedo che l'attitudine a "salire in cattedra" è molto diffusa..
Ultima modifica di michele300 il domenica 30 novembre 2008, 17:58, modificato 1 volta in totale.
Avatar utente
Stealth
Tenace Tecnocrate
Tenace Tecnocrate
Messaggi: 17365
Iscrizione: martedì 31 gennaio 2006, 22:55
Desktop: Gnome
Distribuzione: Ubuntu 22.04 LTS

Re: [Internet] software UNHIDE (con RKHUNTER) e HIDDEN PIDS -> LINUX COLABRODO?(2)

Messaggio da Stealth »

Ma scusa, prima dici che non bisogna reinstallare, anche dopo un sospetto che il sistema è stato violato......e poi dici "meglio dubitare prima..che piangere dopo..". Non capisco cosa ti serve, spiega meglio la tua necessità, cosa vuoi fare?

Se vuoi la mia opinione è la stessa di fortran77, in caso di dubbi si reinstalla e buonanotte. Non potrai mai avere la certezza di aver verificato tutto, ci sono decine di migliaia di files nel tuo sistema  ;)
E se, dopo aver reinstallato (da una iso ottenuta da una fonte affidabile), ricevi ancora segnalazioni i casi sono 2: o non ti fidi neanche del sito di ubuntu (nel nostro caso) o ti convinci che è un falso positivo......tertium non datur.

Da ultimo un consiglio, sei appena arrivato sul forum e dovresti fidarti un po' di più dei suggerimenti degli utenti anziani, compreso quello che ti hanno sul titolo. In caso di dubbi anche su questo, oltre a consigliarti un'occhiata alla netiquette cito un paio di estratti dal regolamento che hai sottoscritto all'iscrizione:
...
Non scrivete messaggi interamente in maiuscolo, in quanto sembrerebbe che state urlando verso chi legge il messaggio.
....
....
Scegliete un titolo adeguato. Il titolo è importante, deve essere descrittivo, sintetico e significativo, in modo da far capire subito il problema, così che chi è in grado di aiutarvi possa intervenire e chi effettua una ricerca trovi facilmente le discussioni relative al suo problema. I titoli "Aiuto!", "Sono nuovo", "Internet" e simili devono essere evitati.
....
ciao
michele300
Prode Principiante
Messaggi: 22
Iscrizione: martedì 18 novembre 2008, 11:01

Re: [Internet] software UNHIDE (con RKHUNTER) e HIDDEN PIDS -> LINUX COLABRODO?(2)

Messaggio da michele300 »

Stealth ha scritto: Ma scusa, prima dici che non bisogna reinstallare, anche dopo un sospetto che il sistema è stato violato......e poi dici "meglio dubitare prima..che piangere dopo..". Non capisco cosa ti serve, spiega meglio la tua necessità, cosa vuoi fare?

Se vuoi la mia opinione è la stessa di fortran77, in caso di dubbi si reinstalla e buonanotte. Non potrai mai avere la certezza di aver verificato tutto, ci sono decine di migliaia di files nel tuo sistema  ;)
E se, dopo aver reinstallato (da una iso ottenuta da una fonte affidabile), ricevi ancora segnalazioni i casi sono 2: o non ti fidi neanche del sito di ubuntu (nel nostro caso) o ti convinci che è un falso positivo......tertium non datur..
il fatto di dover reistallare tutto
contro i rootkit
non è una buona notizia...

clamav nullum potest?
Stealth ha scritto: Da ultimo un consiglio, sei appena arrivato sul forum e dovresti fidarti un po' di più dei suggerimenti degli utenti anziani, compreso quello che ti hanno sul titolo. In caso di dubbi anche su questo, oltre a consigliarti un'occhiata alla netiquette cito un paio di estratti dal regolamento che hai sottoscritto all'iscrizione:
...
Non scrivete messaggi interamente in maiuscolo, in quanto sembrerebbe che state urlando verso chi legge il messaggio.
....
....
Scegliete un titolo adeguato. Il titolo è importante, deve essere descrittivo, sintetico e significativo, in modo da far capire subito il problema, così che chi è in grado di aiutarvi possa intervenire e chi effettua una ricerca trovi facilmente le discussioni relative al suo problema. I titoli "Aiuto!", "Sono nuovo", "Internet" e simili devono essere evitati.
....
ciao
la netiquette è stata perfettamente rispettata.

approposito..
sto facendo girare snort (anche in questo momento)
chissà che riesca a beccare qualche pollo troppo curioso..

faccio notare fatto interessante:
reistallato ubuntu,
a router scollegato,
mi ha dato la lista degli aggiornamenti di sicurezza
fino all'ultimo giorno prima della formattzione.

DOMANDA:
non è che per caso la parte riservata al superuser(5%)
viene preservata dalla formattazione,
e quindi il rootkit annidato in questa
"sopravvive" alla reistallazione del OS?

la soluzione sarebbe "cancellare la partizione" e poi "ripristinarla"?

CIAO
Avatar utente
pierba
Tenace Tecnocrate
Tenace Tecnocrate
Messaggi: 14532
Iscrizione: sabato 26 febbraio 2005, 19:10

Re: [Internet] software UNHIDE (con RKHUNTER) e HIDDEN PIDS -> LINUX COLABRODO?(2)

Messaggio da pierba »

michele300 ha scritto: la netiquette è stata perfettamente rispettata.
Non direi, visto che insisti a mettere i titolo interamente maiuscoli.

Un rootkit non e` come un virus, ma e` uno script che prende la gestione del sistema, e se non hai installato cose strane, e` escluso che tu lo abbia preso: non si installa da solo, ma il comando di esecuzione glielo devi dare tu.

Se hai fatto questo, ed hai il rootkit, la soluzione pratica e` reinstallare.
Generalmente nel 99,999999...% dei casi, le segnalazioni sono falsi positivi: i processi segnalati come nascosti possono essere semplicemente demoni di sistema avviati ed in ascolto, non attivi.

Puoi mappare le tue attivita` lanciando i comandi che ti erano stati suggeriti nell'altra discussione, se e` attivo qualcosa di strano lo vedi.

Se sei effettivamente convinto che windows sia piu` sicuro. e` meglio se utilizzi quello: le nostre convinzioni/esigenze sono fondamentali anche nella scelta di un sistema operativo.

Comunque se vuoi polemizzare, sei sulla buona strada, se cerchi aiuto, postaci i dati che ti abbiamo chiesto: scansioni varie cin programmi che non sempre sono efficienti, non aiutano a definire meglio la questione.

ciao
Pietro pagina personale - Avete domande sul forum? Leggendo le FAQ: potreste trovare la risposta.
La conoscenza deve essere collettiva, quindi, come da regolamento (Sez. II punto 15) i messaggi personali contententi richieste di assistenza tecnica verranno ignorati.
Avatar utente
Incastro
Scoppiettante Seguace
Scoppiettante Seguace
Messaggi: 353
Iscrizione: mercoledì 25 aprile 2007, 12:56
Località: Altrove

Re: [Internet] software UNHIDE (con RKHUNTER) e HIDDEN PIDS -> LINUX COLABRODO?(2)

Messaggio da Incastro »

Un esempio.
RKHunter ha prodotto questo messaggio.

Codice: Seleziona tutto

Checking /dev for suspicious file types         [ Warning ]
Warning: Suspicious file types found in /dev:
/dev/shm/pulse-shm-3624939787: data
Tramite Google sono arrivato a sapere che si tratta di un fatto ben noto che interessa i sistemi Debian, per il quale si veda, nel forum principale di Ubuntu, la discussione [SOLVED] Rkhunter issued some warnings... what to do?.
Linuci semper grave inhabilis. Sono un po' sconfortato dagli aggiornamenti, che invece di migliorare i software li peggiorano.
Una guida.... Dittatura_della_maggioranza; Il lettore. A voce alta: the Reader/Der Leser (da B. Schlink, Der Vorleser)
Avatar utente
Guiodic
Accecante Asceta
Accecante Asceta
Messaggi: 28474
Iscrizione: martedì 24 aprile 2007, 15:28
Località: Roma
Contatti:

Re: [Internet] software UNHIDE (con RKHUNTER) e HIDDEN PIDS -> LINUX COLABRODO?(2)

Messaggio da Guiodic »

Come ti è stato spiegato i rootkit non sono la stessa cosa dei virus e non si installano da soli. o li installi tu o qualcuno che ha preso il controllo remoto della tua macchina.

Se hai un sistema desktop, allora non hai attivo nulla che possa permettere l'accesso esterno, pertanto non c'è alcun pericolo.
michele300
Prode Principiante
Messaggi: 22
Iscrizione: martedì 18 novembre 2008, 11:01

Re: [Internet] software UNHIDE (con RKHUNTER) e HIDDEN PIDS -> LINUX COLABRODO?(2)

Messaggio da michele300 »

pierba ha scritto:
michele300 ha scritto: la netiquette è stata perfettamente rispettata.
Non direi, visto che insisti a mettere i titolo interamente maiuscoli.

Un rootkit non e` come un virus, ma e` uno script che prende la gestione del sistema, e se non hai installato cose strane, e` escluso che tu lo abbia preso: non si installa da solo, ma il comando di esecuzione glielo devi dare tu.

cose strane..

tipo ?

così capisco..

comunque che io sappia

i rootkit si possono anche iniettare dall'esterno.

chkrootkit

Checking `lkm'... You have    1 process hidden for ps command
chkproc: Warning: Possible LKM Trojan installed

contro i virus trojan c'è qualche rimedio
x scovarli ed eliminarli
o devo reinstallare tutto?


ciao.
michele300
Prode Principiante
Messaggi: 22
Iscrizione: martedì 18 novembre 2008, 11:01

Re: [Internet] software UNHIDE (con RKHUNTER) e HIDDEN PIDS -> LINUX COLABRODO?(2)

Messaggio da michele300 »

Guiodic ha scritto: Come ti è stato spiegato i rootkit non sono la stessa cosa dei virus e non si installano da soli. o li installi tu o qualcuno che ha preso il controllo remoto della tua macchina.

Se hai un sistema desktop, allora non hai attivo nulla che possa permettere l'accesso esterno, pertanto non c'è alcun pericolo.
come sopra

scansione chkrootkit

Checking `lkm'... You have    1 process hidden for ps command
chkproc: Warning: Possible LKM Trojan installed

contro i virus trojan c'è rimedio o devo riformattare tutto?

ciao.
Avatar utente
pierba
Tenace Tecnocrate
Tenace Tecnocrate
Messaggi: 14532
Iscrizione: sabato 26 febbraio 2005, 19:10

Re: [Internet] software UNHIDE (con RKHUNTER) e HIDDEN PIDS -> LINUX COLABRODO?(2)

Messaggio da pierba »

Non vuoi capire, ... provo un'ultima volta a risponderti.

Ps e` un comando che ti da informazioni relative ai processi in corso.
A sua volta corrisponde ad un processo attivo, e` ovvio, se ci pensi, dal momento che monitora le attivita` sulla tua macchina.

In questo caso sono i programmi che utilizzi per il controllo che non sono in grado di comprendere che cosa stanno analizzando e lo segnalano come trojan.

Per saperne di piu` su ps, digita su un terminale

Codice: Seleziona tutto

man ps
ciao
Pietro pagina personale - Avete domande sul forum? Leggendo le FAQ: potreste trovare la risposta.
La conoscenza deve essere collettiva, quindi, come da regolamento (Sez. II punto 15) i messaggi personali contententi richieste di assistenza tecnica verranno ignorati.
michele300
Prode Principiante
Messaggi: 22
Iscrizione: martedì 18 novembre 2008, 11:01

Re: [Internet] software UNHIDE (con RKHUNTER) e HIDDEN PIDS -> LINUX COLABRODO?(2)

Messaggio da michele300 »

Guiodic ha scritto: vabe', è come parlare a un muro...

?

GENIO..ILLUMINAMI...

vediamo se capisco..

"linux non può avere virus, ecc. ecc."

A parte che la stessa guida semiufficiale nella homepage avverte:
"fino ad adesso linux è stato preservato dai virus
in quanto poco diffuso,
in futuro chissà.."

chkrootkit:
-> probable lkm trojan installed

un trojan cos'è un virus? un worm? vabbè fai tu..

puta caso che chkrootkit abbia ragione,

la domanda è: "come si fa a rimuovere tali trojan ?"

se non sai, taci
->fai più bella figura..

agli altri ripongo la domanda..
Ultima modifica di michele300 il venerdì 5 dicembre 2008, 18:25, modificato 1 volta in totale.
michele300
Prode Principiante
Messaggi: 22
Iscrizione: martedì 18 novembre 2008, 11:01

Re: [Internet] software UNHIDE (con RKHUNTER) e HIDDEN PIDS -> LINUX COLABRODO?(2)

Messaggio da michele300 »

pierba ha scritto: Non vuoi capire, ... provo un'ultima volta a risponderti.

Ps e` un comando che ti da informazioni relative ai processi in corso.
A sua volta corrisponde ad un processo attivo, e` ovvio, se ci pensi, dal momento che monitora le attivita` sulla tua macchina.

In questo caso sono i programmi che utilizzi per il controllo che non sono in grado di comprendere che cosa stanno analizzando e lo segnalano come trojan.

Per saperne di piu` su ps, digita su un terminale

Codice: Seleziona tutto

man ps
ciao
? aridaje..

ps=cosa strana?

provo a tradurre in vulgata..

quali processi con ps devo considerare come strani?

quali programmi-tipo scaricati debbo considerare strani(=pericolosi per il sistema)?

a me sembrava tanto lapalissiano..

ripeto quanto sopra..

se chkrootkit ha ragione->lkm trojan installed

come si ovvia al problema?
Ultima modifica di michele300 il venerdì 5 dicembre 2008, 18:14, modificato 1 volta in totale.
Avatar utente
Guiodic
Accecante Asceta
Accecante Asceta
Messaggi: 28474
Iscrizione: martedì 24 aprile 2007, 15:28
Località: Roma
Contatti:

Re: [Internet] software UNHIDE (con RKHUNTER) e HIDDEN PIDS -> LINUX COLABRODO?(2)

Messaggio da Guiodic »

How accurate is chkproc?

If you run chkproc on a server that runs lots of short time processes it could report some false positives. chkproc compares the ps output with the /proc contents. If processes are created/killed during this operation chkproc could point out these PIDs as suspicious.
Eccoti illuminato.

http://www.chkrootkit.org/faq/#6
michele300
Prode Principiante
Messaggi: 22
Iscrizione: martedì 18 novembre 2008, 11:01

Re: [Internet] software UNHIDE (con RKHUNTER) e HIDDEN PIDS -> LINUX COLABRODO?(2)

Messaggio da michele300 »

Guiodic ha scritto:
How accurate is chkproc?

If you run chkproc on a server that runs lots of short time processes it could report some false positives. chkproc compares the ps output with the /proc contents. If processes are created/killed during this operation chkproc could point out these PIDs as suspicious.
Eccoti illuminato.

http://www.chkrootkit.org/faq/#6
ho capito..

è tutto un falso positivo.

sono tutti falsi positivi..

non possono che essere falsi positivi...

"questa nave è inaffondabile!" (disse l'ingegnere al comandante del titanic)

raga..andiamo avanti così...!

mah..

"il problema non è la caduta..ma l'atterraggio.."

ribadisco:

putacaso che chkrootkit abbia ragione
(sono l'uomo più sfigato della terra..)
che si fa se c fosse realmente lkm trojan ?

reinstallo tutto oppure..?
Ultima modifica di michele300 il venerdì 5 dicembre 2008, 18:22, modificato 1 volta in totale.
Avatar utente
Guiodic
Accecante Asceta
Accecante Asceta
Messaggi: 28474
Iscrizione: martedì 24 aprile 2007, 15:28
Località: Roma
Contatti:

Re: [Internet] software UNHIDE (con RKHUNTER) e HIDDEN PIDS -> LINUX COLABRODO?(2)

Messaggio da Guiodic »

La sicurezza informatica è una cosa seria e va affrontata in modo serio, avendone le competenze. Se uno non sa neppure cos'è un rootkit, non c'è molto di cui discutere.
michele300
Prode Principiante
Messaggi: 22
Iscrizione: martedì 18 novembre 2008, 11:01

Re: [Internet] software UNHIDE (con RKHUNTER) e HIDDEN PIDS -> LINUX COLABRODO?(2)

Messaggio da michele300 »

Guiodic ha scritto: La sicurezza informatica è una cosa seria e va affrontata in modo serio, avendone le competenze. Se uno non sa neppure cos'è un rootkit, non c'è molto di cui discutere.
sono qui apposta..

ILLUMINAMI..

sono/siamo qui apposta..

(comunque a me basterebbero indicazioni circoscritte e subito spendibili*)

Qui molto fumo..ma l'arrosto dov'è?

se non sai lascia stare..

*ex.:
-quali programmi strani possono nascondere rootkit/trojan ?
-in ps quali processi sono sospetti ?
-che faccio se ho VERAMENTE lkm trojan installed?
Ultima modifica di michele300 il venerdì 5 dicembre 2008, 18:29, modificato 1 volta in totale.
Scrivi risposta

Ritorna a “Sicurezza”

Chi c’è in linea

Visualizzano questa sezione: 0 utenti iscritti e 2 ospiti