12.07.2015 Aufrufe

(eBook - pdf - german) Intrusion Detection für Linux-Server

(eBook - pdf - german) Intrusion Detection für Linux-Server

(eBook - pdf - german) Intrusion Detection für Linux-Server

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

462 Analyse modifizierter Dateien und BefehleDie Analyse eines Binärprogrammes sollte mit dem Befehl strings beginnen.Um auf die Dateien des Forensic Challenge zurückzukommen, soll hier beispielhaftdie Analyse des Befehls /bin/ps gezeigt werden. Dieser Befehl wurde vondem Einbrecher ausgetauscht. Das ist durch den Befehl chkrootkit gemeldetworden.Die Analyse des Kommandos /bin/ps mit dem strings-Befehl zeigt zunächst,dass es sich um ein Programm handelt, welches die libc5 verwendet. Dies istungewöhnlich, da Red Hat <strong>Linux</strong> beginnend mit der Version 6 eine libc6-basierte Distribution ist.# strings /analyse/root/bin/ps | head -2/lib/ld-linux.so.1libc.so.5.../dev/ptyp...Bei einer weiteren Betrachtung der Zeichenketten, die von strings angezeigtwerden, fällt der Eintrag /dev/ptyp auf. Dies ist kein üblicher Eintrag desBefehls /bin/ps. Eine Analyse des kompromittierten Rechners zeigt, dass dieseDatei tatsächlich existiert.# ls -l root/dev/ptyp*-rw-r--r-- 1 1010 users 171 Jun 3 2000 root/dev/ptypcrw-rw-rw- 1 root tty 2, 0 Mai 5 1998 root/dev/ptyp0....Die Datei weist ungewöhnliche Besitzer und ein ungewöhnliches Datum auf.Außerdem handelt es sich nicht um ein Gerät, sondern um eine Datei. Der Inhaltdieser Datei liest sich wie das Inhaltsverzeichnis eines Rootkits. Wahrscheinlichwerden die in dieser Datei erwähnten Prozesse von ps versteckt.Listing 16.6: Die Datei /dev/ptyp2 slice22 snif2 pscan2 imp3 qd2 bs.sh3 nn3 egg.lin.... (gekürzt)Um letzte Gewissheit über die Funktionsweise des Programmes zu gewinnen,sollte es jedoch gestartet und dabei überwacht werden. Im Falle des ps-Komman-

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!