> toglilo immediatamente dalla rete ... ci sono indirizzi IP con id/pwd

tolto, grazie :-) stavo giusto dando un'occhiata ora...

In ogni caso (per quanto possa essere dannoso) e allo stesso tempo
invasivo è molto facile da rilevare (se me ne sono accorto io che non
sono affatto un esperto...)

Ricordo che i rk seri venivano abbinati ad una ricompilazione del kernel
in modo che comandi tipo netstat o altro non mostravano la connessione
del rootkit, idem per ps e compagnia bella.

Oltretutto aggiungevano un account root invisibile (sempre per via del
kernel patchato) di modo che il tutto era invisibile al sistema e quindi
"impossibile" da rilevare.

Un server di log esterno è indispensabile sicuramente e ricordo tempo fa
uno script che appena installato il sistema ex-novo creava un checksum
di ogni file/comando vitale ed eseguiva scansioni periodiche per verifica.

Magari conosci il nome? Dovrei cercare ma oggi sono proprio ko :-/

Pol


-- 
Per REVOCARE l'iscrizione alla lista, inviare un email a 
[email protected] con oggetto "unsubscribe". Per
problemi inviare un email in INGLESE a [email protected]

To UNSUBSCRIBE, email to [email protected]
with a subject of "unsubscribe". Trouble? Contact [email protected]
Archive: http://lists.debian.org/[email protected]

Rispondere a