Jean-Michel OLTRA a �crit:

Quelques pistes:
http://www.bellamyjc.net/fr/bo.html
il y a un lien pour t�l�charger les sources de BO. C'est le mieux pour
savoir ce qui est install� apr�s compil.

Sinon tu peux chercher:
        * les dossiers qui sont en ******rwx (y compris fichiers cach�s)
        * les fichiers et dossiers modifi�s depuis le 1er log

Et tu peux installer un truc comme Tripwire (RMS aie piti� de mon
�me...) ou son alter ego Aide

Je reponds un peu tard pour des raisons de boulot...
J'ai regard� : les logs avec snort, hping� le port 31337, le scan avec ethereal apr�s avoir d�bloqu� les ports en sortie, recompil� le client BO pour en avoir la taille, recherch� un peu partout dans le syst�me de fichier, regard� avec Chkrootkit...Tout �a en vain.

Les dernieres lignes du fichier alert de snort indiquaient :

[**] [105:1:1] spp_bo: Back Orifice Traffic detected (key: 31337) [**]
03/01-12:00:42.818749 *.*.125.32:2131 -> <mon_ip>:31337
UDP TTL:119 TOS:0x0 ID:12092 IpLen:20 DgmLen:47
Len: 27

Ne pouvait-il s'agir que d'un scan d'un serveur BO sur le port 31337 pour d�tecter la pr�sence d'un client ?

Enfin lorsque je ne bloque plus le port 31337 celui-ci dispara�t de la liste des ports donn�e par nmap. N'est-ce pas nmap lui m�me qui affecte a ce port la d�nomination d'"Elite"?

Reste cette activit� du port 31337 sur lo a destination des autres ports qui est �trange mais dont la seule trace m'est donn�e par les logs d'IPTABLES...A la r�alit� de laquelle je finis par ne plus croire...
Voil� voil�...

HA si une derniere question... BO n'a apparamment aucune activit� de rootkit mais m�me dans ce cas est-ce qu'un apt-get --reinstall install le_paquet_qui_va_bien serait utile ?
Bon bha je vais installer AIDE moi...

Merci encore

P.S. je n'ai pas acces a la mailing list jusqu'a ce vendredi mais je pourrais consulter vos r�ponses �ventuelles sur le net.

--
"2+2 = 5 ... Pour d'assez grandes valeurs de 2"

Répondre à