Différences

Ci-dessous, les différences entre deux révisions de la page.

Lien vers cette vue comparative

Les deux révisions précédentes Révision précédente
Prochaine révision
Révision précédente
rootkit [Le 13/03/2011, 14:28]
HacKurx Modification générale
— (Version actuelle)
Ligne 1: Ligne 1:
-{{tag>​sécurité serveur virus}} 
  
----- 
-====== Présentation Rootkit ====== 
- 
-{{:​rootkit.gif|}} 
- 
-Un rootkit est un programme qui maintient un accès frauduleux à un système informatique et cela le plus discrètement possible, leurs détections est difficile, parfois même impossible tant que le système d'​exploitation fonctionne. Certain rootkit résiste même au formatage car il peuvent s'​introduire directement dans le BIOS. Ils existent sous Linux depuis longtemps (car le noyau est ouvert et modulaire). ​ 
- 
-Il existe néanmoins des programmes pour les détecter, nous allons les voir ci-dessous. 
- 
-===== Logiciel, installation et utilisation ===== 
- 
-==== rkhunter ==== 
- 
-Site officiel : http://​www.rootkit.nl/​ 
- 
-Contrôle notamment que les fichiers n'ont pas été modifiés en comparent les hash avec une base de données en ligne. 
- 
-[[apt://​rkhunter|Cliquer ici pour installer rkhunter]], ou en ligne de commande : 
- 
-   sudo apt-get install rkhunter ​ 
- 
-Mise à jour du programme : 
- 
-   sudo rkhunter --update 
- 
-Ensuite lancez RootKit Hunter :  
- 
-   sudo rkhunter --check 
- 
-Analysez sérieusement vos résultats, surtout la partie "​Rootkit checks"​. 
- 
-<note important>​Des fichiers peuvent être considérés comme suspects si la base de données n'est pas à jour.\\ 
-Notamment :\\ 
-**///​usr/​sbin/​unhide//​**\\ 
-**///​usr/​sbin/​unhide-linux26//​**\\ 
-qui peuvent déclencher un **[ Warning ]**\\ 
- 
-Dans ce cas lancez :\\ 
-  sudo rkhunter --propupd 
- 
-</​note> ​ 
- 
-Voir l'​article sur [[rkhunter]] pour plus d'​informations. 
- 
-==== chkrootkit ==== 
- 
-Site officiel : http://​www.chkrootkit.org/​ 
- 
-Vérifie que les fichiers exécutables du système n'ont pas été modifiés, que la carte réseau n'est pas en mode "​promiscuous"​ et que des vers LKM (Loadable Kernel Module) ne sont présents. 
- 
-[[apt://​chkrootkit|Cliquer ici pour installer chkrootkit]],​ ou en ligne de commande :  
-   sudo apt-get install chkrootkit 
- 
-Ensuite lancez chkrootkit : 
- 
-   sudo chkrootkit 
- 
-==== lynis ==== 
- 
-Site officiel : http://​www.rootkit.nl/​projects/​lynis.html 
- 
-Contrôle notamment le pare-feu, que les certificats SSL ne sont pas périmés, l'​intégrité des fichiers. 
- 
-[[apt://​lynis|Cliquer ici pour installer lynis]], ou en ligne de commande :  
-   sudo apt-get install lynis 
- 
-Mise à jour de la base de donnée: 
- 
-   sudo lynis --check-update 
- 
-Lancer un scan : 
- 
-   lynis --check-all 
- 
-===== Liens ===== 
- 
-[[http://​plfnicolarius.free.fr/​tutoriel_logiciel_freebsd_linux_detection_de_rootkits_sous_linux_et_freebsd.php|Détection de rootkits sous Linux]] 
- 
-===== Contributeur ===== 
- 
-[[:​utilisateurs:​HacKurx]] 
  • rootkit.1300022925.txt.gz
  • Dernière modification: Le 18/04/2011, 14:55
  • (modification externe)