Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1616 connectés 

  FORUM HardWare.fr
  Linux et OS Alternatifs
  réseaux et sécurité

  [HACK] RootKit sous Debian, comment recuperer mon login :'(

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

[HACK] RootKit sous Debian, comment recuperer mon login :'(

n°290299
Bubs
Posté le 08-07-2003 à 16:14:08  profilanswer
 

bonjour
 
Je n'arrive plus   me logguer sur ma machine ... je m'explique ...
 
-Un beau jour alors que tout marchait correctement, je tente de me  
loguer en tant que root et il me dis que le mot de passe n'est pas bon  
.... hum ... premier reflex : reboot ... (hard reset forcement)
 
du coup au d marrage pleins de messages inhabituels :
 
    EXT3-fs: INFO: recovery required on readonly filesystem
    segmentation fault au niveau du lancement de proftpd ...
 
-et le plus grave, c que lors de l'invitation   se logguer .. qq que  
soit le login,  a refuse et revient   la case d part ... ceci  
aussi bien depuis ssh, le terminal, ou vnc+xdm ....
 
J'ai boot  sur le disk rescue ... g commenc  par faire pleins de  
fsck.ext3 sur les partitions ... rien n'y fait ...
 
j'ai ensuite regard  dans les logs ... le plus interressant etant  
/var/log/auth  qui me dit :
 
     /bin/login permission denied
 
hum hum ... avec un ls -l j'obtient :
 
    -rw-rw-rw-    1    root     root            0 apr 28 login  
 
je tente un chmod mais il veut pas ... alors que normalement en rescue  
je suis seul maitre   bord ??!!!
 
voil , je tate du linux depuis qq mois seulement, donc g encore mes  
reflexes de Windowiens, alors peut etre que j'ai oubli  des trucs ??  
 
qq   des id es ? qq pourrait m'aider ??!!!
 
 
ça sent le rootkit ..
 
en copiant le login à la place de l'autre, il veut pas ... [Opération non permise] .. g dl sur disquette le .deb login
et lors de son install il veut pas remplacer le /bin/login à 0
 
 
je suis en root en Single user mode ... qq à une idée pour effacer cette
verrue ? (une commande que je ne maitrise pas ?)


Message édité par Bubs le 08-07-2003 à 16:16:11

---------------
Shakira (Youpi) - l'autre forum ou je participe
mood
Publicité
Posté le 08-07-2003 à 16:14:08  profilanswer
 

n°290302
Sixtiz
Serial glandeur
Posté le 08-07-2003 à 16:17:56  profilanswer
 

Faut pas booter sur le système, même en mode rescue ou single user.
 
Utilises un CD du style Knoppix pour booter, monter/checker les partitions et remplacer les utilitaires douteux (ls, netstat, login, ssh, ps, su, top, etc...)

n°290303
Bubs
Posté le 08-07-2003 à 16:20:36  profilanswer
 

hum... g aussi essayé ... boot avec la disquette d'install debian ... montage de la partition / sous /mnt ... et pas possible de remplacer le login...
 
apparament il a été locké au niveau du VFS alors que moi je l'attaque au nivo des perms ext3 ...  
 
qq à des idées ?!
 
merci :)


---------------
Shakira (Youpi) - l'autre forum ou je participe
n°290307
Sixtiz
Serial glandeur
Posté le 08-07-2003 à 16:23:14  profilanswer
 

Si tu bootes avec un autre noyau et un autre système (genre la disquette debian) tu peux pas avoir de verouillage autre qu'au niveau de l'ext3...
 
Regardes si y'a pas l'attribut spécial "immutable" d'activé sur le fichier à l'aide de lsattr (et chattr pour l'enlever)

n°290308
Bubs
Posté le 08-07-2003 à 16:26:53  profilanswer
 

j'ai tenté aussi le chattr -i
 
pas ok ...
 
 
sinon en formatant la partition / et en réinstallant dessus le systeme, ça pourrait fonctionner ? (en sauvegardant /etc/ /var /home and co) ?


---------------
Shakira (Youpi) - l'autre forum ou je participe
n°290310
Bubs
Posté le 08-07-2003 à 16:27:54  profilanswer
 

ah oui tient j'y pense .. le chattr à ptet été changé .... hum hum ... faut que j'essayer autre chose :(


---------------
Shakira (Youpi) - l'autre forum ou je participe
n°290315
Sixtiz
Serial glandeur
Posté le 08-07-2003 à 16:47:27  profilanswer
 

bubs a écrit :

sinon en formatant la partition / et en réinstallant dessus le systeme, ça pourrait fonctionner ? (en sauvegardant /etc/ /var /home and co) ?
 


Oui ça devrait marcher... En espérant que le rootkit ne soit pas venu pourrir les scripts de /etc ...

n°290334
Bubs
Posté le 08-07-2003 à 17:41:32  profilanswer
 

merci pour tes réponses, je vais tester tout ça ce soir :)
 
je vais voir d'ailleurs s'il est interressant de passer de debian à autre chose ... mdk 9.1 ?


---------------
Shakira (Youpi) - l'autre forum ou je participe
n°290336
perchut2
Hell, it's about time...
Posté le 08-07-2003 à 17:49:06  profilanswer
 

bubs a écrit :

merci pour tes réponses, je vais tester tout ça ce soir :)
 
je vais voir d'ailleurs s'il est interressant de passer de debian à autre chose ... mdk 9.1 ?


 
c'est pas dans ce sens là qu'il faut faire :non:
 

n°290346
Bubs
Posté le 08-07-2003 à 18:02:58  profilanswer
 

Perchut2 a écrit :


 
c'est pas dans ce sens là qu'il faut faire :non:
 
 


 
je viens de lancer un thread à ce sujet :)


---------------
Shakira (Youpi) - l'autre forum ou je participe
mood
Publicité
Posté le 08-07-2003 à 18:02:58  profilanswer
 

n°291237
Bubs
Posté le 10-07-2003 à 23:57:52  profilanswer
 

bon il est 23h30 ... je me lance dans le sauvetage de ma debian ...
 
 
je me lance en single user ... le demarage peine un peu ... qq. CtrL+c plus loin et j'ai le # ....
 
j'attaque le login ... il veut pas s'effacer :-(  
 
lsattr donne  
suSiadAc------ login  
 
mouais bof :)
 
bon je fais un lsattr sur le répertoire /bin et j'ai ps, ls, login qui ont les  même propriétés ... bof bof
 
bon je fait un chattr -suSiadAc login et les autre ... et ça marche :)
 
je dpkg -i login....deb et ça remplace le bon ... (aprrès un wget sur le pool d'un mirroirs, mon aptget ne marchant plus ...)
 
hum ...
 
bon je cherche les packages qui contiennent ps et ls ... ça me donne fileutils et procpc ... je les dl ... je les install ... ça merde ... grrr procpc peut pas ecraser top ...
 
 
humm ... /usr/bin comporte aussi des fichiers remplacés :( ... va falloir que fasse la même chose (top, find ...)
 
 
bon qq à une méthode pour trouver tout les fichier du systeme qui un lsattr égal à suSiadAc------
 
 
 
merci !
 


---------------
Shakira (Youpi) - l'autre forum ou je participe

Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Linux et OS Alternatifs
  réseaux et sécurité

  [HACK] RootKit sous Debian, comment recuperer mon login :'(

 

Sujets relatifs
install plugin java sur debian unstableA7N8X deluxe ou NF7-S en RAID sous Debian ?
choix d'une carte graphique sous debian[debian] installer woody sur differentes partitions?
Besoin d'infos avant de télécharger DEBIAN 3[ DEBIAN ] Comment récupérer la liste des packages installés, sur une.
installer ma debian entieremlent par ssh c possible ?[Debian] Installation appareil photo numérique et PTP
[doc debian] Félicitation à s-gaia 
Plus de sujets relatifs à : [HACK] RootKit sous Debian, comment recuperer mon login :'(


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR