> toglilo immediatamente dalla rete ... ci sono indirizzi IP con id/pwd tolto, grazie :-) stavo giusto dando un'occhiata ora...
In ogni caso (per quanto possa essere dannoso) e allo stesso tempo invasivo è molto facile da rilevare (se me ne sono accorto io che non sono affatto un esperto...) Ricordo che i rk seri venivano abbinati ad una ricompilazione del kernel in modo che comandi tipo netstat o altro non mostravano la connessione del rootkit, idem per ps e compagnia bella. Oltretutto aggiungevano un account root invisibile (sempre per via del kernel patchato) di modo che il tutto era invisibile al sistema e quindi "impossibile" da rilevare. Un server di log esterno è indispensabile sicuramente e ricordo tempo fa uno script che appena installato il sistema ex-novo creava un checksum di ogni file/comando vitale ed eseguiva scansioni periodiche per verifica. Magari conosci il nome? Dovrei cercare ma oggi sono proprio ko :-/ Pol -- Per REVOCARE l'iscrizione alla lista, inviare un email a [email protected] con oggetto "unsubscribe". Per problemi inviare un email in INGLESE a [email protected] To UNSUBSCRIBE, email to [email protected] with a subject of "unsubscribe". Trouble? Contact [email protected] Archive: http://lists.debian.org/[email protected]

