Hallo Leute,
meine Tripwire sagt, dass folgende Dateien geändert wurden, obwohl ich zu der Zeit nicht am Rechner war.
"/lib/modules/2.4.27-3-386/modules.dep"
"/lib/modules/2.4.27-3-386/modules.generic_string"
"/lib/modules/2.4.27-3-386/modules.ieee1394map"
"/lib/modules/2.4.27-3-386/modules.isapnpmap"
"/lib/modules/2.4.27-3-386/modules.parportmap"
"/lib/modules/2.4.27-3-386/modules.pcimap"
"/lib/modules/2.4.27-3-386/modules.pnpbiosmap"
"/lib/modules/2.4.27-3-386/modules.usbmap"
Alle Dateien gehören zu kernel-image-2.4.27-3-386, das am Jun 17 11:29 installiert wurde. Seither wurde das System im Juli und Aug bereits neu gebootet. Warum änderten sich die Dateien?
"/etc/hotplug/.run/net.enable"
"/etc/motd"
"/etc/mtab"
"/etc/network/run"
"/etc/network/run/ifstate"
wurden ebenso geändert. Die Änderungen sind jedoch unkritisch.
Was mir unsicher macht, ist dass /dev/tty1 auf GID 0 gesetzt wurde.
Property: Expected Observed
------------- ----------- -----------
* GID tty (5) root (0)
Andererseits haben alle tty[1-6] root als GID.
Hat dafür jemand eine Erklärung?
Anm.:
chkrootkit hat kein Root-kit gefunden.
Alle Ports scheinen mit geplanten Diensten sinnvoll geschlossen/geöffnet zu sein.
Fremder Zugriff auf mein System?
- novalix
- Beiträge: 1909
- Registriert: 05.10.2005 12:32:57
- Lizenz eigener Beiträge: MIT Lizenz
- Wohnort: elberfeld
hi,
kannst du ausschliessen, dass es false positives sind? mit tripwire habe ich noch nicht gearbeitet. es funkitioniert aber iirc ganz aehnlich wie aide, in dessen dokumentation ausfuehrlich auf das problem eingegangen wird.
ciao, niels
kannst du ausschliessen, dass es false positives sind? mit tripwire habe ich noch nicht gearbeitet. es funkitioniert aber iirc ganz aehnlich wie aide, in dessen dokumentation ausfuehrlich auf das problem eingegangen wird.
ciao, niels
Das Wem, Wieviel, Wann, Wozu und Wie zu bestimmen ist aber nicht jedermannns Sache und ist nicht leicht.
Darum ist das Richtige selten, lobenswert und schön.
Darum ist das Richtige selten, lobenswert und schön.
Absolut sicher, dass dies kein false positive! Aus dem Bericht:
---8<---
Modified object name: /lib/modules/2.4.27-3-386/modules.dep
Property: Expected Observed
------------- ----------- -----------
* Modify Time Thu Jul 13 14:25:49 2006 Wed Aug 30 16:30:12 2006
* Change Time Thu Jul 13 14:25:49 2006 Wed Aug 30 16:30:12 2006
Modified object name: /lib/modules/2.4.27-3-386/modules.generic_string
Property: Expected Observed
------------- ----------- -----------
* Modify Time Thu Jul 13 14:25:49 2006 Wed Aug 30 16:30:12 2006
* Change Time Thu Jul 13 14:25:49 2006 Wed Aug 30 16:30:12 2006
...
---8<---
Alle Dateien wurden zur gleichen Zeit aktualisiert.
Es erfolge ein reboot kurz davor (Aug 30 16:27:13 linux-pc syslogd 1.4.1#17: restart.).
Drei Dateien scheinen einee falsche checksumme zu haben:
debsums kernel-image-2.4.27-3-386 | grep "modules\."
/lib/modules/2.4.27-3-386/modules.dep FAILED
/lib/modules/2.4.27-3-386/modules.generic_string OK
/lib/modules/2.4.27-3-386/modules.pcimap FAILED
/lib/modules/2.4.27-3-386/modules.isapnpmap FAILED
/lib/modules/2.4.27-3-386/modules.usbmap OK
/lib/modules/2.4.27-3-386/modules.parportmap OK
/lib/modules/2.4.27-3-386/modules.ieee1394map OK
/lib/modules/2.4.27-3-386/modules.pnpbiosmap OK
---8<---
Modified object name: /lib/modules/2.4.27-3-386/modules.dep
Property: Expected Observed
------------- ----------- -----------
* Modify Time Thu Jul 13 14:25:49 2006 Wed Aug 30 16:30:12 2006
* Change Time Thu Jul 13 14:25:49 2006 Wed Aug 30 16:30:12 2006
Modified object name: /lib/modules/2.4.27-3-386/modules.generic_string
Property: Expected Observed
------------- ----------- -----------
* Modify Time Thu Jul 13 14:25:49 2006 Wed Aug 30 16:30:12 2006
* Change Time Thu Jul 13 14:25:49 2006 Wed Aug 30 16:30:12 2006
...
---8<---
Alle Dateien wurden zur gleichen Zeit aktualisiert.
Es erfolge ein reboot kurz davor (Aug 30 16:27:13 linux-pc syslogd 1.4.1#17: restart.).
Drei Dateien scheinen einee falsche checksumme zu haben:
debsums kernel-image-2.4.27-3-386 | grep "modules\."
/lib/modules/2.4.27-3-386/modules.dep FAILED
/lib/modules/2.4.27-3-386/modules.generic_string OK
/lib/modules/2.4.27-3-386/modules.pcimap FAILED
/lib/modules/2.4.27-3-386/modules.isapnpmap FAILED
/lib/modules/2.4.27-3-386/modules.usbmap OK
/lib/modules/2.4.27-3-386/modules.parportmap OK
/lib/modules/2.4.27-3-386/modules.ieee1394map OK
/lib/modules/2.4.27-3-386/modules.pnpbiosmap OK