[Date Prev][Date Next] [Thread Prev][Thread Next] [Date Index] [Thread Index]

Re: Infection supposee LKM Trojan: besoin d'aide.



Ainsi parla olivier.gleizes@libertysurf.fr le 308ème jour de l'an 2003:

> > 
> J'ai le même probléme, j'ai trouvé un rapport de bug sur le BTS qui
> parle de ça, mais, j'avoue ne pas y comprendre grand chose :
> http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=217525
> 
> je suis en unstable avec un noyau compilé a partir des sources debian
> 2.4.22 avec un procps :
> ii  procps                        3.1.14-1                      
> 
> ps me donne :
>  1 ?        S      0:05 init [2]
>  2 ?        SW     0:01 [keventd]
>  0 ?        SWN    0:00 [ksoftirqd_CPU0]
>  0 ?        SW     0:01 [kswapd]
>  0 ?        SW     0:00 [bdflush]
>  0 ?        SW     0:00 [kupdated]
>  7 ?        SW     0:00 [khubd]
> 
> Bien à vous,

Le bug en question exprime exactement le problème rencontré. J'ai
faisl'expérience cet aprem' (procps de 3.0.x à 3.1.14) et paf, le
problème a surgit hors de la nuit.

Un coup de strace -f sur /usr/lib/chkrootkit/chkproc (utilisé par
chkrootkit) permet de voir qu'il exécute ps en interne, ceci explique
donc cela.

D'ailleurs, j'ai vu que ce cher chkproc tentait d'ouvrir
/proc/[0..99999]. Or si ma mémoire est bonne, le pid sous linux va de 1
à 32000 (environ). La méthode me parait donc un poil bourrine. Cela
vaut-il un rapport de bug ?


-- 
  .,p**"*=b_   Nicolas Rueff
 ?P"  .__ `*b   Montbéliard  -  France
|P  .d?'`&, 9|   http://rueff.tuxfamily.org
M:  |}   |- H'   n.rueff@tuxfamily.org
&|  `#?_._oH'   +33 6 77 64 44 80
`H.   "`"`'   GPG 0xDD44DAB4
 `#?.	    ICQ 97700474
   `^~.

We are Penguin. Resistance is futile. You will be assimilated.

-----BEGIN GEEK CODE BLOCK-----
Version: 3.1
GCS/E/IT d- s:- a24>? C++ UL+++$ P++ L++++ !E W+++ N++ o? K- w-- !O M-
V-- !PS !PE !Y PGP+++ t+ 5 X+ R* tv++ b++++ DI++ D++ G++ e+++ h r- y++
------END GEEK CODE BLOCK------

Attachment: pgpKrpacAHFAh.pgp
Description: PGP signature


Reply to: