des doutes après un chkrootkit

2003-05-02 Par sujet Lionel Bargeot
Bonjour, j'ai été très étonné de ne plus pouvoir me loguer sur ma passerelle aujourd'hui avec le compte root. Le mot de passe ne fonctionnait plus et je ne pensais pas l'avoir changé. Après avoir booté sur un CD rescue et remis les choses en ordre, j'ai fait un chkrootkit et voici les infos qui

Re: des doutes après un chkrootkit

2003-05-02 Par sujet Lionel Bargeot
Bon, visiblement je m'inquiète pour pas grand chose. Apparemment ça arrive régulièrement à chkrootkit de signaler ca. Toujours est-il que j'ai pas trouvé bcp d'infos la dessus (http://archives.neohapsis.com/archives/linux/debian/2003-q1/0536.html) et que je ne m'explique pas la perte de mon

Re: des doutes après un chkrootkit

2003-05-02 Par sujet Eric LeBlanc
On 2 May 2003, Lionel Bargeot wrote: Bonjour, j'ai été très étonné de ne plus pouvoir me loguer sur ma passerelle aujourd'hui avec le compte root. Le mot de passe ne fonctionnait plus et je ne pensais pas l'avoir changé. Après avoir booté sur un CD rescue et remis les choses en ordre, j'ai

Re: des doutes après un chkrootkit

2003-05-02 Par sujet Eric LeBlanc
Pas nécessairement. C'est dit dans toutes les docs sur le sujet. Ceci peut arriver quand le nombre de process traités est important et que ceux-ci ne durent pas longtemps. Cas typique des serveurs web. Le même test sur lkm donne généralement un résultat négatif quelques secondes plus tard

Re: des doutes après un chkrootkit

2003-05-02 Par sujet nb
Le ven 02/05/2003 à 18:53, Eric LeBlanc a écrit : On 2 May 2003, Lionel Bargeot wrote: j'ai été très étonné de ne plus pouvoir me loguer sur ma passerelle aujourd'hui avec le compte root. Le mot de passe ne fonctionnait plus et je ne pensais pas l'avoir changé. Après avoir booté sur un

Re: des doutes après un chkrootkit

2003-05-02 Par sujet Lionel Bargeot
Ok, je ferai une petite analyse plus poussée demain. sinon quelques infos : odette:~# more /proc/version Linux version 2.4.18 ([EMAIL PROTECTED]) (gcc version 2.95.4 20011002 (Debian prerelease)) #2 Sat Feb 22 19:50:01 CET 2003 je vois pas trop quel service aurait pu servir d'entrée. Sur ma