|
Sujet : rootkits |
| THRAK |
mexx20 a écrit :
Pour information, Quelque chose d'assez méconnu à savoir aussi est qu'il existe des attributs spéciaux pour EXT2/3. L'attribut "i" (imuable?) permet d'empecher la suppression. Les commandes pour les manipuler sont lsattr et chattr. En général un rootkit place l'attribut "i" sur "/sbin/init" et on ne comprend pas pourquoi on ne peux le remplacer.
|
Pour ceux qui connaissent, sur certains serveurs il est d'ailleurs parfois d'usage d'utiliser ces attributs pour renforcer la sécurité : ainsi certains admins paranoiaques rendent immuables certains fichiers vitaux ne devant jamais être modifiés ; de même pour empêcher la compromission des fichiers de log, certains journaux peuvent être positionnés avec le flag append-only (l'attribut "a" ) pour que seulement de nouvelles entrées puissent être ajoutées et plus supprimables.
|