image

Verwijder backdoors en rootkits met Rootkit Hunter

maandag 30 augustus 2004, 15:56 door Redactie, 16 reacties

Rootkit Hunter is een tool die Unix / Linux machines scant voor rootkits, backdoors en lokale exploits. De tool doet dit door door MD5 hashes te vergelijken, standaard rootkit en verborgen bestanden te zoeken, bestandspermissies voor binaries te controleren en verdachte strings in LKM en KLD modules te zoeken. Van Rootkit Hunter is een nieuwe versie verschenen, die onder andere ondersteuning voor de ADM Worm, MzOzD en spwn backdoor bevat. Versie 1.1.7 kan op deze pagina gedownload worden.

Reacties (16)
30-08-2004, 16:35 door Anoniem
Ik hoop dat er van dit tooltje ook een Windows versie komt.
Sinds Windows XP is er een schrikbarende stijging van het
aantal rootkits voor WIndows, en die zijn vaak nog gemener,
geniepiger en lastiger op te sporen dan de UNIX/Linux
varianten.

Je kunt onder Linux al heel veel doen tegen rootkits door
bijvoorbeeld je kernel zonder LKM support te bouwen.
30-08-2004, 16:48 door Anoniem
Aangezien er een zwakte in md5 is gevonden, zal het een
kwestie van tijd zijn voordat er een r00tkit komt waarvan
de md5 hashes gelijk zijn als de oorspronkelijke bestanden.
30-08-2004, 19:23 door Anoniem
Door Anoniem
Ik hoop dat er van dit tooltje ook een Windows versie komt.
Sinds Windows XP is er een schrikbarende stijging van het
aantal rootkits voor WIndows, en die zijn vaak nog gemener,
geniepiger en lastiger op te sporen dan de UNIX/Linux
varianten.

Je kunt onder Linux al heel veel doen tegen rootkits door
bijvoorbeeld je kernel zonder LKM support te bouwen.

Ja zijn er die echt zo veel ? Kan een geinstalleerde XP
machine geRoot worden ?
30-08-2004, 19:30 door Anoniem
Wie kan me uitleggen wat een rootkit is? Ik heb niet zoveel verstand
van computers.
30-08-2004, 20:30 door Anoniem
Je kernel zonder lkm support compilen gaat niet helpen tegen kernel rootkits,
aangezien er nog andere manieren bestaan om de kernel te infecteren
(/dev/mem, /dev/kmem).

Ik vraag me af, in hoe verre een userland tooltje je kan beschermen tegen
rootkits. Hashes van systeem binaries maken is natuurlijk altijd wel een
goed idee, alleen ben je er dan nog lang niet.

rootkithunter zoekt naar default install dirs etc van bekende rootkits, die zo
aangepast kunnen worden, en er zijn natuurlijk ook genoeg onbekende kits.

Het is bovendien erg makkelijk om rootkithunter te verslaan:
door bijv. van de vfs layer proc_fops->readdir te laten pointen naar je eigen
gebackdoorde readdir, kan je processen hiden zonder dat rootkithunter dit
door heeft. Dit is al een heel oud truukje dat in phrack heeft gestaan.

Ik denk als je echt maatregelen tegen rootkist wilt nemen, dat je dit al op
kernel niveau moet doen.
30-08-2004, 21:07 door Anoniem
Door Anoniem
Wie kan me uitleggen wat een rootkit is? Ik heb niet zoveel
verstand
van computers.

http://www.google.com/search?hl=en&lq=define:Rootkit
30-08-2004, 21:08 door Anoniem
Door Anoniem
Door Anoniem
Wie kan me uitleggen wat een rootkit is? Ik heb niet zoveel
verstand
van computers.

http://www.google.com/search?hl=en&lq=define:Rootkit

Ik bedoel natuurlijk
http://www.google.com/search?hl=en&q=define:Rootkit
30-08-2004, 22:25 door Anoniem
Door Anoniem
Wie kan me uitleggen wat een rootkit is? Ik heb niet zoveel
verstand
van computers.
Dan zou ik me er niet te druk over maken en anders google:
What is a rootkit?
31-08-2004, 00:54 door Anoniem
Aangezien er een zwakte in md5 is gevonden, zal het een
kwestie van tijd zijn voordat er een r00tkit komt waarvan
de md5 hashes gelijk zijn als de oorspronkelijke
bestanden.

Het is niet helemaal onmogelijk, maar het lijkt me niet
waarschijnlijk. Het wordt weliswaar langzaam makkelijker
bestanden te genereren die dezelfde MD5sum hebben, maar de
kans dat zo'n gegenereerd bestand ook een executable is en
ook nog eens doet wat de aanvaller wil doen is miniem.
31-08-2004, 10:20 door Anoniem
De kans dat de aanvaller met een antieke userland rootkit aan komt zetten is
miniem :)
31-08-2004, 10:50 door Anoniem
Door Anoniem
Door Anoniem
Ik hoop dat er van dit tooltje ook een Windows versie komt.
Sinds Windows XP is er een schrikbarende stijging van het
aantal rootkits voor WIndows, en die zijn vaak nog gemener,
geniepiger en lastiger op te sporen dan de UNIX/Linux
varianten.

Je kunt onder Linux al heel veel doen tegen rootkits door
bijvoorbeeld je kernel zonder LKM support te bouwen.

Ja zijn er die echt zo veel ? Kan een geinstalleerde XP
machine geRoot worden ?

Slakken? Zout?
Okee, een adminkit dan, voor de windows noobs. En een
machine wordt voortaan niet meer geroot, maar geadmind.

En reken maar dat er behoorlijk wat rootkits voor XP zijn.
Zoek maar eens op internet en verbaas je.
31-08-2004, 12:09 door Anoniem
Hoe gaat een rootkit te werk?
Via bv opengeklikte pics op een sex-site?
31-08-2004, 18:43 door Dr.NO
een rootkit wordt nadat een server is gehacked
geinstalleerd. er wordt bv een makkelijke achterdeur
geinstalleerd en verschillende binaries worden vervangen. bv
ps om de processen te bekijken, maar de rootkit versie
filtert processen van de hacker er uit, zo ook met netstat
om verbindingen met de hacker te verbergen.

en zo zijn er nog legio voorbeelden, bv een aparte login (bv
r00t ipv root) die meteen een rootshell oplevert.
31-08-2004, 19:00 door Anoniem
Hoe groot is de kans dat je een rootkit oploopt als je al je
poorten dicht hebt iig je open ssl poort?
rkhunter (de gepatchte versie) houdt deze kwetsbaarheid
31-08-2004, 19:02 door Anoniem
Hoe gaat zôn rootkit aanval in zijn werk?
01-09-2004, 13:36 door Dr.NO
een rootkit valt niet aan, dat doet een hacker.

What are rootkits?
Most times it are selfhiding toolkits used by
blackhats/crackers/scriptkiddies to avoid the eye of the
sysadmin.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.