On Sat, 27 Sep 2003 15:56:46 +0200
[EMAIL PROTECTED] (Fran�ois TOURDE) wrote:

> Salut � tous...
> 
> Depuis mon dernier upgrade, j'ai un false positive (enfin j'esp�re) de
> chkrootkit qui dit:
> 
> # chkrootkit sniffer
> ROOTDIR is `/'
> Checking `sniffer'... 
> PROMISC mode detected in one of these interfaces: tunl0 eth0 eth1 ppp0

Cela signifie qu'il y a une des interfaces qui est en mode promiscuous:
Exemple, si tu lances tcpdump en tant que root, tu as un programme qui
s'int�resse � tous les paquets re�us/emis par l'interface (mettons eth0),
celle ci, pour pouvoir le faire doit �tre dans un mode particulier lui
permettant de faire effectivement cela. En g�n�ral, ce mode signifie que
quelque chose �coute sur ton interface. Ce quelque chose doit avoir les
droits "root" pour le faire. A noter que c'est ind�pendant d'une upgrade
particuli�re. Regarde dans le syslog si il n'y a pas une ligne du genre

device ??? entered promiscuous mode

Regardes l'heure et essayes de voir si il n'y aurait pas un processus
lanc� � ce moment (tcpdump, ethereal, ...)

Fran�ois Boisson
> 
> Du coup, j'ai un peu peur. Google et BTS ne sont pas tr�s clairs sur ce
> coup-l�, et j'ai pas bien compris si le bug #202198 pouvait faire ce
> genre d'erreur.
> 
> Qu'est-ce qui peut d�clencher ce genre de positive, et comment v�rifier
> que tout va bien ou mal ?
> 
> Suis en sarge, avec chkrootkit en 0.42-2, et j'ai peur :)
> -- 
> sillema sillema nika su
> 
> 
> -- 
> Pensez � lire la FAQ de la liste avant de poser une question :
> http://savannah.nongnu.org/download/debfr-faq/html/
> 
> To UNSUBSCRIBE, email to [EMAIL PROTECTED]
> with a subject of "unsubscribe". Trouble? Contact
> [EMAIL PROTECTED]
> 

Répondre à