免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
123下一页
最近访问板块 发新帖
查看: 8230 | 回复: 22
打印 上一主题 下一主题

如何确定服务器被装了rootkit? [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2007-10-10 15:36 |只看该作者 |倒序浏览
我新接手了一个服务器。以前的网管估计装了rootkit。我也不确定,我想知道我的系统里是否有rootkit。我该怎么办呢?我尝试在服务器上装rkhunter和chkrootkit。都被kill掉了。。。
郁闷中,到底如何发现它?不能停掉系统,也无法确定系统文件的完整性

论坛徽章:
0
2 [报告]
发表于 2007-10-10 15:44 |只看该作者
rpm -qa rootkit

ps:为什么被kill掉?错误信息呢?

论坛徽章:
0
3 [报告]
发表于 2007-10-10 15:53 |只看该作者
现在的状况是,无法停止服务器。。也不知道服务器上的程序。login ,bash之类的是否被替换。。。。唯一知道的。是系统有有17个隐藏的进程(ps命令显示不出来),我不知道是不是redhat as4配置的隐藏进程还是rootkit干的
执行rkhunter,被kill掉,错误的日志信息是
backup kernel: syslog[23024] general protection rip:3efdf716e0 rsp:7fbfffaec8 error:0


这种形势太难了。。。

论坛徽章:
0
4 [报告]
发表于 2007-10-10 16:32 |只看该作者
唉,都是什么社会,什么时代,什么人啊……

论坛徽章:
0
5 [报告]
发表于 2007-10-11 07:37 |只看该作者
用 rkhunter 扫描一下便知

论坛徽章:
0
6 [报告]
发表于 2007-10-11 09:57 |只看该作者
我尝试在服务器上装rkhunter和chkrootkit。都被kill掉了。。。
。。。。。。楼上的看贴还真是仔细

论坛徽章:
0
7 [报告]
发表于 2007-10-11 10:21 |只看该作者
不知是如何 kill 被掉的

论坛徽章:
0
8 [报告]
发表于 2007-10-11 16:04 |只看该作者
错误的日志信息是
backup kernel: syslog[23024] general protection rip:3efdf716e0 rsp:7fbfffaec8 error:0
楼上的看贴。。。。。

论坛徽章:
0
9 [报告]
发表于 2007-10-11 16:21 |只看该作者
服务器上装rkhunter和chkrootkit

论坛徽章:
0
10 [报告]
发表于 2007-10-11 21:58 |只看该作者
启用 SELinux 了?
若没有,那基本可以断定已经中马了,若想进一步测试,需要用干净的系统启动然后测试,但你的服务不能停……
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP