PHWinfo banniere

Titres
PORTAIL ANNUAIRE ARTICLES COMPARATEUR HÉBERGEURS DEVIS FORUMS RÉDUCTEUR D'URL
Précédent   PHWinfo > Forums Hébergement > Forum Serveur - Sécurité et techniques > linux.debian.user.french > Sarge: chkrootkit problèmes alertes
S'inscrire FAQ Membres Recherche Messages du jour Marquer les forums comme lus
linux.debian.user.french Forum sur Linux Debian. Debian-user-french@lists.debian.org

Sarge: chkrootkit problèmes alertes

Réponse
 
LinkBack Outils de la discussion
Vieux 20/06/2006, 08h40   #1
OXx
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Sarge: chkrootkit problèmes alertes

Bonjour ,

J'utilise chkrootkit
chkrootkit version 0.44 sur une Debian Sarge.
J'ai un problème j'ai reçu dernièrement un mail de ce type:

/etc/cron.daily/chkrootkit:
You have 2 process hidden for readdir command
You have 2 process hidden for ps command
Warning: Possible LKM Trojan installed

Lorsque je vais sur la machine et que je relance à la main chkrootkit avec
les même paramètres contenus dans /etc/cron.daily/chkrootkit ou même avec un
chkrootkit -c.
Il me met Nothing found tout est ok...
Quelqu'un a déjà eu un soucis avec de fausses alertes?
Enfin je comprend pkoi il me mail cà , il devrait me sortir les mêmes
résultats en ligne de commande...

Cordialement
OXx

  Réponse avec citation
Vieux 20/06/2006, 08h50   #2
OXx
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: Sarge: chkrootkit problèmes alertes

whoami
root

Oui

2006/6/20, Damien Ulrich <dams@domosys.org>:
>
> Le Mardi 20 Juin 2006 09:34, OXx a écrit:
> > Bonjour ,

> Salut,
> >
> > J'utilise chkrootkit
> > chkrootkit version 0.44 sur une Debian Sarge.
> > J'ai un problème j'ai reçu dernièrement un mail de ce type:
> >
> > /etc/cron.daily/chkrootkit:
> > You have 2 process hidden for readdir command
> > You have 2 process hidden for ps command
> > Warning: Possible LKM Trojan installed
> >
> > Lorsque je vais sur la machine et que je relance à la main chkrootkit

> avec
> > les même paramètres contenus dans /etc/cron.daily/chkrootkit ou même

> avec
> > un chkrootkit -c.
> > Il me met Nothing found tout est ok...

> Tu le lances en root ?
> > Quelqu'un a déjà eu un soucis avec de fausses alertes?
> > Enfin je comprend pkoi il me mail cà , il devrait me sortir les mêmes
> > résultats en ligne de commande...
> >
> > Cordialement
> > OXx

>
> --
> "Les hommes qui travaillent ne peuvent rêver. Et la sagesse nous vient des
> rêves."
> Smohalla, chef indien Sokulls
>
>


  Réponse avec citation
Vieux 20/06/2006, 08h50   #3
Damien Ulrich
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: Sarge: chkrootkit problèmes alertes

Le Mardi 20 Juin 2006 09:34, OXx a écrit:
> Bonjour ,

Salut,
>
> J'utilise chkrootkit
> chkrootkit version 0.44 sur une Debian Sarge.
> J'ai un problème j'ai reçu dernièrement un mail de ce type:
>
> /etc/cron.daily/chkrootkit:
> You have 2 process hidden for readdir command
> You have 2 process hidden for ps command
> Warning: Possible LKM Trojan installed
>
> Lorsque je vais sur la machine et que je relance à la main chkrootkit avec
> les même paramètres contenus dans /etc/cron.daily/chkrootkit ou même avec
> un chkrootkit -c.
> Il me met Nothing found tout est ok...

Tu le lances en root ?
> Quelqu'un a déjà eu un soucis avec de fausses alertes?
> Enfin je comprend pkoi il me mail cà , il devrait me sortir les mêmes
> résultats en ligne de commande...
>
> Cordialement
> OXx


--
"Les hommes qui travaillent ne peuvent rêver. Et la sagesse nous vient des
rêves."
Smohalla, chef indien Sokulls
  Réponse avec citation
Vieux 20/06/2006, 08h50   #4
OXx
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: Sarge: chkrootkit problèmes alertes

whoami
root

Oui

2006/6/20, Damien Ulrich <dams@domosys.org>:
>
> Le Mardi 20 Juin 2006 09:34, OXx a écrit:
> > Bonjour ,

> Salut,
> >
> > J'utilise chkrootkit
> > chkrootkit version 0.44 sur une Debian Sarge.
> > J'ai un problème j'ai reçu dernièrement un mail de ce type:
> >
> > /etc/cron.daily/chkrootkit:
> > You have 2 process hidden for readdir command
> > You have 2 process hidden for ps command
> > Warning: Possible LKM Trojan installed
> >
> > Lorsque je vais sur la machine et que je relance à la main chkrootkit

> avec
> > les même paramètres contenus dans /etc/cron.daily/chkrootkit ou même

> avec
> > un chkrootkit -c.
> > Il me met Nothing found tout est ok...

> Tu le lances en root ?
> > Quelqu'un a déjà eu un soucis avec de fausses alertes?
> > Enfin je comprend pkoi il me mail cà , il devrait me sortir les mêmes
> > résultats en ligne de commande...
> >
> > Cordialement
> > OXx

>
> --
> "Les hommes qui travaillent ne peuvent rêver. Et la sagesse nous vient des
> rêves."
> Smohalla, chef indien Sokulls
>
>


  Réponse avec citation
Vieux 20/06/2006, 08h50   #5
Damien Ulrich
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: Sarge: chkrootkit problèmes alertes

Le Mardi 20 Juin 2006 09:34, OXx a écrit:
> Bonjour ,

Salut,
>
> J'utilise chkrootkit
> chkrootkit version 0.44 sur une Debian Sarge.
> J'ai un problème j'ai reçu dernièrement un mail de ce type:
>
> /etc/cron.daily/chkrootkit:
> You have 2 process hidden for readdir command
> You have 2 process hidden for ps command
> Warning: Possible LKM Trojan installed
>
> Lorsque je vais sur la machine et que je relance à la main chkrootkit avec
> les même paramètres contenus dans /etc/cron.daily/chkrootkit ou même avec
> un chkrootkit -c.
> Il me met Nothing found tout est ok...

Tu le lances en root ?
> Quelqu'un a déjà eu un soucis avec de fausses alertes?
> Enfin je comprend pkoi il me mail cà , il devrait me sortir les mêmes
> résultats en ligne de commande...
>
> Cordialement
> OXx


--
"Les hommes qui travaillent ne peuvent rêver. Et la sagesse nous vient des
rêves."
Smohalla, chef indien Sokulls
  Réponse avec citation
Vieux 20/06/2006, 10h30   #6
Gurvan Huiban
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: Sarge: chkrootkit problèmes alertes

On Tuesday 20 June 2006 04:34, OXx wrote:
> J'utilise chkrootkit
> chkrootkit version 0.44 sur une Debian Sarge.
> J'ai un problème j'ai reçu dernièrement un mail de ce type:
>
> /etc/cron.daily/chkrootkit:
> You have 2 process hidden for readdir command
> You have 2 process hidden for ps command
> Warning: Possible LKM Trojan installed
>
> Lorsque je vais sur la machine et que je relance à la main chkrootkit avec
> les même paramètres contenus dans /etc/cron.daily/chkrootkit ou même avec
> un chkrootkit -c.
> Il me met Nothing found tout est ok...
> Quelqu'un a déjà eu un soucis avec de fausses alertes?


Ce type de fausse alerte peut arriver. Je ne me souviens plus des détails
techniques, mais en gros chkrootkit compare la sortie de ps avec le contenu
d'un répertoire recensant les processus en cours (/proc/ps?), histoire de
voir si ps occulte certains résultats.

Il suffit que un ou 2 processus soient crées/supprimés entre l'exécution du ps
et le listing du répertoire. Ça arrive une fois de temps en temps.

Si en re-exécutant chkrootkit en console, ça n'apparaît plus, c'est que a
priori c'est OK.

> Enfin je comprend pkoi il me mail cà , il devrait me sortir les mêmes
> résultats en ligne de commande...


--
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~~~~~~~
Gurvan Huiban

"My mother used to make coffee this way...
Hot...
Strong...
And good." (from "Once upon in the West")
  Réponse avec citation
Vieux 20/06/2006, 10h30   #7
Gurvan Huiban
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: Sarge: chkrootkit problèmes alertes

On Tuesday 20 June 2006 04:34, OXx wrote:
> J'utilise chkrootkit
> chkrootkit version 0.44 sur une Debian Sarge.
> J'ai un problème j'ai reçu dernièrement un mail de ce type:
>
> /etc/cron.daily/chkrootkit:
> You have 2 process hidden for readdir command
> You have 2 process hidden for ps command
> Warning: Possible LKM Trojan installed
>
> Lorsque je vais sur la machine et que je relance à la main chkrootkit avec
> les même paramètres contenus dans /etc/cron.daily/chkrootkit ou même avec
> un chkrootkit -c.
> Il me met Nothing found tout est ok...
> Quelqu'un a déjà eu un soucis avec de fausses alertes?


Ce type de fausse alerte peut arriver. Je ne me souviens plus des détails
techniques, mais en gros chkrootkit compare la sortie de ps avec le contenu
d'un répertoire recensant les processus en cours (/proc/ps?), histoire de
voir si ps occulte certains résultats.

Il suffit que un ou 2 processus soient crées/supprimés entre l'exécution du ps
et le listing du répertoire. Ça arrive une fois de temps en temps.

Si en re-exécutant chkrootkit en console, ça n'apparaît plus, c'est que a
priori c'est OK.

> Enfin je comprend pkoi il me mail cà , il devrait me sortir les mêmes
> résultats en ligne de commande...


--
~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~~~~~~~
Gurvan Huiban

"My mother used to make coffee this way...
Hot...
Strong...
And good." (from "Once upon in the West")
  Réponse avec citation
Vieux 20/06/2006, 10h40   #8
OXx
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: Sarge: chkrootkit problèmes alertes

Ok j'ai passé d'autres outils que chkrootkit pour être sûr et en effet tout
me parait clean.
Merci Gurvan pour ta réponse !
OxX

Le 20/06/06, Gurvan Huiban <gugs.nospamplease@free.fr> a écrit :
>
> On Tuesday 20 June 2006 04:34, OXx wrote:
> > J'utilise chkrootkit
> > chkrootkit version 0.44 sur une Debian Sarge.
> > J'ai un problème j'ai reçu dernièrement un mail de ce type:
> >
> > /etc/cron.daily/chkrootkit:
> > You have 2 process hidden for readdir command
> > You have 2 process hidden for ps command
> > Warning: Possible LKM Trojan installed
> >
> > Lorsque je vais sur la machine et que je relance à la main chkrootkit

> avec
> > les même paramètres contenus dans /etc/cron.daily/chkrootkit ou même

> avec
> > un chkrootkit -c.
> > Il me met Nothing found tout est ok...
> > Quelqu'un a déjà eu un soucis avec de fausses alertes?

>
> Ce type de fausse alerte peut arriver. Je ne me souviens plus des détails
> techniques, mais en gros chkrootkit compare la sortie de ps avec le
> contenu
> d'un répertoire recensant les processus en cours (/proc/ps?), histoire de
> voir si ps occulte certains résultats.
>
> Il suffit que un ou 2 processus soient crées/supprimés entre l'exécution
> du ps
> et le listing du répertoire. Ça arrive une fois de temps en temps.
>
> Si en re-exécutant chkrootkit en console, ça n'apparaît plus, c'estque a
> priori c'est OK.
>
> > Enfin je comprend pkoi il me mail cà , il devrait me sortir les mêmes
> > résultats en ligne de commande...

>
> --
> ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~~~~~~~
> Gurvan Huiban
>
> "My mother used to make coffee this way...
> Hot...
> Strong...
> And good." (from "Once upon in the West")
>
>


  Réponse avec citation
Vieux 20/06/2006, 10h40   #9
OXx
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: Sarge: chkrootkit problèmes alertes

Ok j'ai passé d'autres outils que chkrootkit pour être sûr et en effet tout
me parait clean.
Merci Gurvan pour ta réponse !
OxX

Le 20/06/06, Gurvan Huiban <gugs.nospamplease@free.fr> a écrit :
>
> On Tuesday 20 June 2006 04:34, OXx wrote:
> > J'utilise chkrootkit
> > chkrootkit version 0.44 sur une Debian Sarge.
> > J'ai un problème j'ai reçu dernièrement un mail de ce type:
> >
> > /etc/cron.daily/chkrootkit:
> > You have 2 process hidden for readdir command
> > You have 2 process hidden for ps command
> > Warning: Possible LKM Trojan installed
> >
> > Lorsque je vais sur la machine et que je relance à la main chkrootkit

> avec
> > les même paramètres contenus dans /etc/cron.daily/chkrootkit ou même

> avec
> > un chkrootkit -c.
> > Il me met Nothing found tout est ok...
> > Quelqu'un a déjà eu un soucis avec de fausses alertes?

>
> Ce type de fausse alerte peut arriver. Je ne me souviens plus des détails
> techniques, mais en gros chkrootkit compare la sortie de ps avec le
> contenu
> d'un répertoire recensant les processus en cours (/proc/ps?), histoire de
> voir si ps occulte certains résultats.
>
> Il suffit que un ou 2 processus soient crées/supprimés entre l'exécution
> du ps
> et le listing du répertoire. Ça arrive une fois de temps en temps.
>
> Si en re-exécutant chkrootkit en console, ça n'apparaît plus, c'estque a
> priori c'est OK.
>
> > Enfin je comprend pkoi il me mail cà , il devrait me sortir les mêmes
> > résultats en ligne de commande...

>
> --
> ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~~~~~~~~
> Gurvan Huiban
>
> "My mother used to make coffee this way...
> Hot...
> Strong...
> And good." (from "Once upon in the West")
>
>


  Réponse avec citation
Vieux 19/10/2006, 10h00   #10
claude poupelier
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut login root

Salut


Mon mot de passe Root n'est pas reconnu pour lancer synaptic ou le
gestionnaire de mise à jour à partir du menu de KDE.

J'obtiens l'avertissement: Mot de passe incorrect. Veuillez réessayer.

Par contre il fonctionne dans un terminal ou à partir de "Exécuter une
commande" du menu de KDE.

--
Claude
  Réponse avec citation
Vieux 19/10/2006, 10h00   #11
claude poupelier
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut login root

Salut


Mon mot de passe Root n'est pas reconnu pour lancer synaptic ou le
gestionnaire de mise à jour à partir du menu de KDE.

J'obtiens l'avertissement: Mot de passe incorrect. Veuillez réessayer.

Par contre il fonctionne dans un terminal ou à partir de "Exécuter une
commande" du menu de KDE.

--
Claude
  Réponse avec citation
Vieux 19/10/2006, 13h40   #12
Thierry Chatelet
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: login root

claude poupelier wrote:
> Salut
>
>
> Mon mot de passe Root n'est pas reconnu pour lancer synaptic ou le
> gestionnaire de mise à jour à partir du menu de KDE.
>
> J'obtiens l'avertissement: Mot de passe incorrect. Veuillez réessayer.
>
> Par contre il fonctionne dans un terminal ou à partir de "Exécuter une
> commande" du menu de KDE.
>
>

Dans la dernière semaine, il y a eu toute une discussion là-dessus dans
le mailing list en anglais. Alors si tu speak the language....


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to debian-user-french-REQUEST@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listmaster@lists.debian.org
  Réponse avec citation
Vieux 19/10/2006, 13h40   #13
Thierry Chatelet
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: login root

claude poupelier wrote:
> Salut
>
>
> Mon mot de passe Root n'est pas reconnu pour lancer synaptic ou le
> gestionnaire de mise à jour à partir du menu de KDE.
>
> J'obtiens l'avertissement: Mot de passe incorrect. Veuillez réessayer.
>
> Par contre il fonctionne dans un terminal ou à partir de "Exécuter une
> commande" du menu de KDE.
>
>

Dans la dernière semaine, il y a eu toute une discussion là-dessus dans
le mailing list en anglais. Alors si tu speak the language....


--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to debian-user-french-REQUEST@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listmaster@lists.debian.org
  Réponse avec citation
Vieux 19/10/2006, 13h50   #14
De Leeuw Guy
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: login root

Ah, sur laquelle ?
Guy

Thierry Chatelet wrote:
> claude poupelier wrote:
>> Salut
>>
>>
>> Mon mot de passe Root n'est pas reconnu pour lancer synaptic ou le
>> gestionnaire de mise à jour à partir du menu de KDE.
>> J'obtiens l'avertissement: Mot de passe incorrect. Veuillez réessayer.
>>
>> Par contre il fonctionne dans un terminal ou à partir de "Exécuter
>> une commande" du menu de KDE.
>>

> Dans la dernière semaine, il y a eu toute une discussion là-dessus
> dans le mailing list en anglais. Alors si tu speak the language....
>
>



--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to debian-user-french-REQUEST@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listmaster@lists.debian.org
  Réponse avec citation
Vieux 19/10/2006, 13h50   #15
De Leeuw Guy
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: login root

Ah, sur laquelle ?
Guy

Thierry Chatelet wrote:
> claude poupelier wrote:
>> Salut
>>
>>
>> Mon mot de passe Root n'est pas reconnu pour lancer synaptic ou le
>> gestionnaire de mise à jour à partir du menu de KDE.
>> J'obtiens l'avertissement: Mot de passe incorrect. Veuillez réessayer.
>>
>> Par contre il fonctionne dans un terminal ou à partir de "Exécuter
>> une commande" du menu de KDE.
>>

> Dans la dernière semaine, il y a eu toute une discussion là-dessus
> dans le mailing list en anglais. Alors si tu speak the language....
>
>



--
Lisez la FAQ de la liste avant de poser une question :
http://wiki.debian.net/?DebianFrench
Vous pouvez aussi ajouter le mot ``spam'' dans vos champs "From" et
"Reply-To:"

To UNSUBSCRIBE, email to debian-user-french-REQUEST@lists.debian.org
with a subject of "unsubscribe". Trouble? Contact listmaster@lists.debian.org
  Réponse avec citation
Vieux 19/10/2006, 15h30   #16
BmailDB
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: login root

Le Mercredi 18 Octobre 2006 19:22, claude poupelier a écrit:
> Salut
>
>
> Mon mot de passe Root n'est pas reconnu pour lancer synaptic ou le
> gestionnaire de mise à jour à partir du menu de KDE.
>
> J'obtiens l'avertissement: Mot de passe incorrect. Veuillez
> réessayer.
>
> Par contre il fonctionne dans un terminal ou à partir de "Exécuter
> une commande" du menu de KDE.


Bonjour,

Dans la console, tu peux momentanément utiliser xhost + et lancer ton
appli par un su -c ....
Puis xhost - quand tu as fini.

Bertrand
  Réponse avec citation
Vieux 19/10/2006, 15h30   #17
BmailDB
Aucun Avatar
 
Messages: n/a
Hébergeur:
Par défaut Re: login root

Le Mercredi 18 Octobre 2006 19:22, claude poupelier a écrit:
> Salut
>
>
> Mon mot de passe Root n'est pas reconnu pour lancer synaptic ou le
> gestionnaire de mise à jour à partir du menu de KDE.
>
> J'obtiens l'avertissement: Mot de passe incorrect. Veuillez
> réessayer.
>
> Par contre il fonctionne dans un terminal ou à partir de "Exécuter
> une commande" du menu de KDE.


Bonjour,

Dans la console, tu peux momentanément utiliser xhost + et lancer ton
appli par un su -c ....
Puis xhost - quand tu as fini.

Bertrand
  Réponse avec citation
Réponse


Outils de la discussion

Règles de messages
Vous ne pouvez pas créer de nouvelles discussions
Vous ne pouvez pas envoyer des réponses
Vous ne pouvez pas envoyer des pièces jointes
Vous ne pouvez pas modifier vos messages

Les balises BB sont activées : oui
Les smileys sont activés : oui
La balise [IMG] est activée : oui
Le code HTML peut être employé : non
Trackbacks are oui
Pingbacks are oui
Refbacks are oui


Fuseau horaire GMT +1. Il est actuellement 19h42.


Édité par : vBulletin® version 3.7.3
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Search Engine Friendly URLs by vBSEO 3.2.0 RC5 Tous droits réservés.
Version française #16 par l'association vBulletin francophone
PHWinfo est un site Éducation Sans Frontières ©2000-2008
Ad Management by RedTyger
©Tous droits réservés par les parties respectives
Page generated in 0,26872 seconds with 25 queries