Jean-Michel OLTRA a �crit:
Quelques pistes:
http://www.bellamyjc.net/fr/bo.html
il y a un lien pour t�l�charger les sources de BO. C'est le mieux pour
savoir ce qui est install� apr�s compil.
Sinon tu peux chercher:
* les dossiers qui sont en ******rwx (y compris fichiers cach�s)
* les fichiers et dossiers modifi�s depuis le 1er log
Et tu peux installer un truc comme Tripwire (RMS aie piti� de mon
�me...) ou son alter ego Aide
Je reponds un peu tard pour des raisons de boulot...
J'ai regard� : les logs avec snort, hping� le port 31337, le scan avec
ethereal apr�s avoir d�bloqu� les ports en sortie, recompil� le client
BO pour en avoir la taille, recherch� un peu partout dans le syst�me de
fichier, regard� avec Chkrootkit...Tout �a en vain.
Les dernieres lignes du fichier alert de snort indiquaient :
[**] [105:1:1] spp_bo: Back Orifice Traffic detected (key: 31337) [**]
03/01-12:00:42.818749 *.*.125.32:2131 -> <mon_ip>:31337
UDP TTL:119 TOS:0x0 ID:12092 IpLen:20 DgmLen:47
Len: 27
Ne pouvait-il s'agir que d'un scan d'un serveur BO sur le port 31337
pour d�tecter la pr�sence d'un client ?
Enfin lorsque je ne bloque plus le port 31337 celui-ci dispara�t de la
liste des ports donn�e par nmap. N'est-ce pas nmap lui m�me qui affecte
a ce port la d�nomination d'"Elite"?
Reste cette activit� du port 31337 sur lo a destination des autres ports
qui est �trange mais dont la seule trace m'est donn�e par les logs
d'IPTABLES...A la r�alit� de laquelle je finis par ne plus croire...
Voil� voil�...
HA si une derniere question... BO n'a apparamment aucune activit� de
rootkit mais m�me dans ce cas est-ce qu'un apt-get --reinstall install
le_paquet_qui_va_bien serait utile ?
Bon bha je vais installer AIDE moi...
Merci encore
P.S. je n'ai pas acces a la mailing list jusqu'a ce vendredi mais je
pourrais consulter vos r�ponses �ventuelles sur le net.
--
"2+2 = 5 ... Pour d'assez grandes valeurs de 2"