[Date Prev][Date Next] [Thread Prev][Thread Next] [Date Index] [Thread Index]

Re: chkrootkit meldung auf debian etch mit backports



On Wed, Jul 02, 2008 at 08:47:38AM +0200, Peter Jordan wrote:
> 
> /etc/cron.daily/chkrootkit:
> The following suspicious files and directories were found:
> /lib/init/rw/.mdadm
> /lib/init/rw/.ramfs
> /lib/init/rw/.mdadm
> You have     2 process hidden for readdir command
> You have     2 process hidden for ps command
> chkproc: Warning: Possible LKM Trojan installed
> 
> Ein erneuter Durchlauf eine Stunde später brachte wieder die gewohnte
> Meldung:
> 
> Muss ich mein System neu aufsetzen?

Ich denke nicht. Der chkrootkit Aufruf erstellt zu Zeitpunkt A
eine Processliste und arbeitet die dann ab. Wenn zum Zeitpunkt der
Ueberpruefung der Prozess schon beendet ist, sieht man ihn mit ps
nicht mehr. Ich kann mir vorstellen das es mit readdir die gleiche
Problematik gibt.

s. /usr/share/doc/chkrootkit/

Peter


Reply to: