[Date Prev][Date Next] [Thread Prev][Thread Next] [Date Index] [Thread Index]

Re: Intrusion: savoir à quoi correspond un port ouvert



François Boisson a écrit :
........
Une bonne méthode est de faire ces commandes pour voir les fichiers corrompus:

$ cd /tmp $ cat /var/lib/dpkg/info/*.md5sums | sort -u > MD5-ORG
$ cd /
$ cat /tmp/MD5-ORG | awk '{print "md5sum "$2}' | grep -v -E "^md5sum *$" > /tmp/gre $ sh /tmp/gre > /tmp/MD5
$ cd /tmp
$ diff -urN MD5-ORG MD5

Tu auras la liste des fichiers différent de ceux des paquets installés.

pas forcément, parce que si le type connaît son job, il aura aussi
modifié le listing des md5 d'origine...

dans un cas comme ça, je dirais comme Nicolas: faire une image pour analyse
future (c'est pas du nougat, mais il-y-a des spécialistes de cela) et tout
réinstaller.

JY
--


Reply to: