<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Temporini Matteo &#187; rootkit</title>
	<atom:link href="http://www.temporini.net/category/rootkit/feed" rel="self" type="application/rss+xml" />
	<link>http://www.temporini.net</link>
	<description>It&#039;s time to fix!</description>
	<lastBuildDate>Thu, 29 Jul 2010 22:13:28 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>Rootkit o non rootkit, questo è il problema&#8230;</title>
		<link>http://www.temporini.net/rootkit-o-non-rootkit-questo-e-il-problema</link>
		<comments>http://www.temporini.net/rootkit-o-non-rootkit-questo-e-il-problema#comments</comments>
		<pubDate>Thu, 04 Jun 2009 07:35:32 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Internet]]></category>
		<category><![CDATA[Matteo]]></category>
		<category><![CDATA[Temporini]]></category>
		<category><![CDATA[howto]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[networking]]></category>
		<category><![CDATA[rootkit]]></category>
		<category><![CDATA[server]]></category>
		<category><![CDATA[sicurezza]]></category>
		<category><![CDATA[aggiornamento]]></category>
		<category><![CDATA[aptitude]]></category>
		<category><![CDATA[escalation]]></category>
		<category><![CDATA[hash]]></category>
		<category><![CDATA[installazione]]></category>
		<category><![CDATA[privilege]]></category>
		<category><![CDATA[rkhunter]]></category>
		<category><![CDATA[sistema]]></category>
		<category><![CDATA[Ubuntu]]></category>

		<guid isPermaLink="false">http://www.temporini.net/?p=295</guid>
		<description><![CDATA[<p>Di cosa stiamo parlando? Alcuni di voi sicuramente sapranno che cosa sono i rootkit, per quelli che non lo sanno i rootkit sono delle &#8220;collezioni&#8221; di software utilizzate per amministrare una macchina linux senza possedere i privilegi di amministratore.</p>
<p>Solitamente vengono utilizzate dagli intrusi di un sistema, ad esempio un utente malevolo che riesce a sfruttare la [...]]]></description>
			<content:encoded><![CDATA[<p>Di cosa stiamo parlando? Alcuni di voi sicuramente sapranno che cosa sono i <a href="http://it.wikipedia.org/wiki/Rootkit">rootkit</a>, per quelli che non lo sanno i rootkit sono delle &#8220;collezioni&#8221; di software utilizzate per amministrare una macchina <a href="http://www.temporini.net/tag/linux" class="st_tag internal_tag" rel="tag" title="Posts tagged with linux">linux</a> senza possedere i privilegi di amministratore.</p>
<p>Solitamente vengono utilizzate dagli intrusi di un <a href="http://www.temporini.net/tag/sistema" class="st_tag internal_tag" rel="tag" title="Posts tagged with sistema">sistema</a>, ad esempio un utente malevolo che riesce a sfruttare la vulnerabilità di un utente non privilegiato, potrebbe utilizzare un rootkit per procedere poi a una <strong><em><a href="http://www.temporini.net/tag/privilege" class="st_tag internal_tag" rel="tag" title="Posts tagged with privilege">privilege</a> <a href="http://www.temporini.net/tag/escalation" class="st_tag internal_tag" rel="tag" title="Posts tagged with escalation">escalation</a></em></strong> per diventare amministratore della macchina.</p>
<p>Per difendersi da questo tipo di utilizzi, la cosa migliore è cercare di tenere sempre aggiornato il <a href="http://www.temporini.net/tag/sistema" class="st_tag internal_tag" rel="tag" title="Posts tagged with sistema">sistema</a>, soprattutto se si tratta di <a href="http://www.temporini.net/tag/server" class="st_tag internal_tag" rel="tag" title="Posts tagged with server">server</a> online con accesso pubblico, quello di cui voglio occuparmi ora, non è tanto questo aspetto, ma è quello di controllare se la nostra macchina è stata &#8220;infettata&#8221; da un rootkit o meno.</p>
<p>A questo scopo ho iniziato ad utilizzare il programma <a title="rkhunter home page" href="http://www.rootkit.nl/">rkhunter</a>, che serve a controllare tramite degli <a href="http://www.temporini.net/tag/hash" class="st_tag internal_tag" rel="tag" title="Posts tagged with hash">hash</a>, se i nostri file di <a href="http://www.temporini.net/tag/sistema" class="st_tag internal_tag" rel="tag" title="Posts tagged with sistema">sistema</a> importanti sono stati in qualche modo modificati.</p>
<p>L&#8217;<a href="http://www.temporini.net/tag/installazione" class="st_tag internal_tag" rel="tag" title="Posts tagged with installazione">installazione</a> in ubuntu si fa un semplice</p>
<p><code>apt-get install <a href="http://www.temporini.net/tag/rkhunter" class="st_tag internal_tag" rel="tag" title="Posts tagged with rkhunter">rkhunter</a></code></p>
<p>o</p>
<p><code><a href="http://www.temporini.net/tag/aptitude" class="st_tag internal_tag" rel="tag" title="Posts tagged with aptitude">aptitude</a> install <a href="http://www.temporini.net/tag/rkhunter" class="st_tag internal_tag" rel="tag" title="Posts tagged with rkhunter">rkhunter</a></code></p>
<p>Una volta installato il programma, procediamo con l&#8217;<a href="http://www.temporini.net/tag/aggiornamento" class="st_tag internal_tag" rel="tag" title="Posts tagged with aggiornamento">aggiornamento</a> delle definizioni con il comando</p>
<p><code><a href="http://www.temporini.net/tag/rkhunter" class="st_tag internal_tag" rel="tag" title="Posts tagged with rkhunter">rkhunter</a> --update</code></p>
<p>ottenendo come output una cosa simile a:</p>
<p><code>[ Rootkit Hunter version 1.3.0 ]</code></p>
<p><code>Checking <a href="http://www.temporini.net/tag/rkhunter" class="st_tag internal_tag" rel="tag" title="Posts tagged with rkhunter">rkhunter</a> data files...</code><br />
<code>Checking file mirrors.dat                                  [ No update ]</code><br />
<code>Checking file programs_bad.dat                             [ No update ]</code><br />
<code>Checking file backdoorports.dat                            [ No update ]</code><br />
<code>Checking file suspscan.dat                                 [ No update ]</code><br />
<code>Checking file i18n/cn                                      [ No update ]</code><br />
<code>Checking file i18n/en                                      [ No update ]</code><br />
<code>Checking file i18n/zh                                      [ No update ]</code><br />
<code>Checking file i18n/zhutf                                   [ No update ]</code></p>
<p>Ora facciamo partire la nostra prima scannata con il comando</p>
<p><code><a href="http://www.temporini.net/tag/rkhunter" class="st_tag internal_tag" rel="tag" title="Posts tagged with rkhunter">rkhunter</a> -c</code></p>
<p>questo metodo di scan ha una modalità interattiva, ad ogni particolare tipologia di scan dovrete premere enter, alla fine otterrete una tabella riassuntiva come quella seguente</p>
<p><code>System checks summary</code><br />
<code>=====================</code></p>
<p><code>File properties checks...</code><br />
<code>Files checked: 127</code><br />
<code>Suspect files: 0</code></p>
<p><code>Rootkit checks...</code><br />
<code>Rootkits checked : 110</code><br />
<code>Possible rootkits: 0</code></p>
<p><code>Applications checks...</code><br />
<code>Applications checked: 6</code><br />
<code>Suspect applications: 0</code></p>
<p><code>The system checks took: 3 minutes and 44 seconds</code></p>
<p><code>All results have been written to the logfile (/var/log/<a href="http://www.temporini.net/tag/rkhunter" class="st_tag internal_tag" rel="tag" title="Posts tagged with rkhunter">rkhunter</a>.log)</code></p>
<p><code>One or more warnings have been found while checking the system.</code><br />
<code>Please check the log file (/var/log/<a href="http://www.temporini.net/tag/rkhunter" class="st_tag internal_tag" rel="tag" title="Posts tagged with rkhunter">rkhunter</a>.log)</code></p>
<p>Per ottenere uno scan non intereattivo aggiungete l&#8217;opzione -sk alla fine</p>
<p><code><a href="http://www.temporini.net/tag/rkhunter" class="st_tag internal_tag" rel="tag" title="Posts tagged with rkhunter">rkhunter</a> -c -sk</code></p>
<p>Fra i vari report <a href="http://www.temporini.net/tag/rkhunter" class="st_tag internal_tag" rel="tag" title="Posts tagged with rkhunter">rkhunter</a> vi segnalerà che avete abilitato l&#8217;accesso root via ssh, che di norma non è il massimo della siscurezza e vi darà un segnale di errore tipo questo</p>
<p><code>Checking for allowed root login... Watch out Root login possible. Possible risk!</code><br />
<code>    info: "PermitRootLogin yes" found in file /etc/ssh/sshd_config</code><br />
<code>    Hint: See logfile for more information about this issue</code></p>
<p>Se sapete cosa state facendo, per eliminarlo basta editare /etc/<a href="http://www.temporini.net/tag/rkhunter" class="st_tag internal_tag" rel="tag" title="Posts tagged with rkhunter">rkhunter</a>.conf</p>
<p>e cambiate la riga da ALLOW_SSH_ROOT_USER=no a ALLOW_SSH_ROOT_USER=yes</p>
<p>Una volta che avete lanciato il primo scan e tutto è corretto e non vi sono state segnalazioni strane, lanciate il comando</p>
<p><a href="http://www.temporini.net/tag/rkhunter" class="st_tag internal_tag" rel="tag" title="Posts tagged with rkhunter">rkhunter</a> &#8211;propupd</p>
<p>Questo comando, aggiorna le tabelle <a href="http://www.temporini.net/tag/hash" class="st_tag internal_tag" rel="tag" title="Posts tagged with hash">hash</a> dei vostri file, di modo che se vengono modificati in qualche modo verrete notificati al riguardo. Quando farete degli update che aggiornano i file interessato da <a href="http://www.temporini.net/tag/rkhunter" class="st_tag internal_tag" rel="tag" title="Posts tagged with rkhunter">rkhunter</a>, noterete che vi verrà notificato il fatto che tali file sono cambiati. Solitamente quando fate gli aggiornamenti, se tutto è corretto, dovreste eseguire questo comando dopo l&#8217;<a href="http://www.temporini.net/tag/aggiornamento" class="st_tag internal_tag" rel="tag" title="Posts tagged with aggiornamento">aggiornamento</a>, di modo che le tabelle <a href="http://www.temporini.net/tag/hash" class="st_tag internal_tag" rel="tag" title="Posts tagged with hash">hash</a> per i check verranno aggiornate con i nuovi eseguibili e non riceverete (giustamente), notifiche al riguardo.</p>
<p>Saluti</p>
]]></content:encoded>
			<wfw:commentRss>http://www.temporini.net/rootkit-o-non-rootkit-questo-e-il-problema/feed</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
	</channel>
</rss>
