chkrootkit檢查到/root/.bash_history檔案內容被清空,是否為遇到安全問題

歡迎提問 debian desktop 相關問題,何謂 desktop ? 舉凡您日常生活會用到的部份,如上網 ( www 、 bbs ..) 、程式設計、繪圖...等等。 通常以 X Window 環境底下問題為主。

chkrootkit檢查到/root/.bash_history檔案內容被清空,是否為遇到安全問題

文章訪客 » 週四 2月 24, 2005 11:35 am

各位學長好

小弟之位於/etc/cron.daily的chkrootkit程式回覆一份執行後的報告,告知下列訊息

/etc/cron.daily/chkrootkit:
Warning: `//root/.bash_history' file size is zero

我察看此檔案內容,真得是清空了。
我的電腦是位於防火牆內,IP為192.168.xxx.xxx

以訊息內容為關鍵字,在google查尋,沒有找到什麼可理解資訊。

請問是否有什麼程序會自動清除這個檔案的內容,或者小弟是遭遇了安全問題。
訪客
 

文章d2207197 » 週四 2月 24, 2005 1:38 pm

因為做完壞事之後,通常會去砍記錄
/root/.bash_history 不就是記錄之一
頭像
d2207197
鑽研的研究生
鑽研的研究生
 
文章: 1763
註冊時間: 週二 5月 27, 2003 9:57 pm
來自: 火星

文章Tetralet » 週四 2月 24, 2005 2:35 pm

我昨天在亂搞我的系統時,
也是一樣突然所有的 history 資料都不見了,
而 /tmp 這個資料夾的權限也變成了 0755 了...

可是我的機器基本上是沒有提供任何的網路服務,
(用 iptables 擋得死死的)
不知是什麼原因?

而我也檢查了我公司的機器。
其中一台(DNS Server)它的 history 也是空空的。

看來蠻有山雨欲來之勢,
擔心...
時間並不能治療我心中的疼痛
南方的春天說什麼也溫暖不了我冰冷的血

誦唱大復活咒文,今天的 Tetralet 又在唧唧喳喳了 重生!
Tetralet
俺是博士
俺是博士
 
文章: 3078
註冊時間: 週四 11月 28, 2002 3:02 pm

文章caosheng » 週四 2月 24, 2005 2:58 pm

如果人家要刪history
有必要全部都清空嗎?是否有此地無銀之嫌?
把他增加的幾筆紀錄弄掉也就是了
caosheng
懵懂的國中生
懵懂的國中生
 
文章: 222
註冊時間: 週一 12月 27, 2004 2:27 pm

文章訪客 » 週四 2月 24, 2005 3:51 pm

各位學長好

小弟遇到這個問題後(//root/.bash_history被清空),隨處看看。看到這三天都有幾個unknown埠開啟(過去未注意是否有unknown埠)。昨天是699;今天早上是723和733;今天下午除了723/733之外,還多了777.(以nmap -sT localhost察看到的)

以lsof -l指令找出這些埠的使用者程式分別為famd和rpc.stat(或以fuser -v 723/tcp察看)
以rpcinfo -p找找看相關rpc服務,可看到包括777。

請問這些unknown埠的開啟與上述問題是否相關,小弟需再進一步檢查什麼地方?(小弟電腦位於防火牆內的埠,防火牆僅允許80埠通過)
訪客
 

文章rostin » 週四 2月 24, 2005 9:42 pm

我也察看了自己的主機
發現有一個unknow port 946
也是 famd
去看了DebianWiki
裡面有famd的相關說明
代碼: 選擇全部
檔案更動監視器,透過 poll、rpc或核心支援 dnotify (大於等於 2.4.x),監視特定檔案更動狀態,於桌面系統軟體併用。

不過還是不太清楚??
歡迎大家來參觀我的Blog
http://www.rostin.idv.tw/blog/index.php?blogId=2
頭像
rostin
懵懂的國中生
懵懂的國中生
 
文章: 185
註冊時間: 週一 3月 08, 2004 10:31 pm

文章d2207197 » 週五 2月 25, 2005 3:14 pm

famd 就是可以監視檔案的變動,然後通知其他應用軟體作改變。
比如說你開了個 nautilus 瀏覽你的家目錄,然後在另一個 terminal 執行 touch ~/file。
nautilus 並不會自動更新,你在 nautilus 中還是看不到 file 這個檔案,
必須手動按重新整理才行。

如果有了 fam,nautilus 就會自動更新了。
不過新版 Gnome 已經將 fam 淘汰,改用 gamin 了。
頭像
d2207197
鑽研的研究生
鑽研的研究生
 
文章: 1763
註冊時間: 週二 5月 27, 2003 9:57 pm
來自: 火星


回到 debian desktop

誰在線上

正在瀏覽這個版面的使用者:沒有註冊會員 和 1 位訪客