扫一扫
分享文章到微信
扫一扫
关注官方公众号
至顶头条
一. 何谓 rootkit ?
在说明什么是 rootkit 之前, 要先说明, 什么是 trojaned system commands ?
trojaned system commands 中文或可译为 "特洛伊木马程序" (或, 特洛伊系统指令).
相信大家都应该知道 "特洛伊木马屠城记" 这个典故吧?!
凡是, 在表面上, 伪装成正常的程序, 而实际上, 却偷偷地, 把正常的程序换掉, 并留下一些特殊的系统后门, 以方便往后, 可以在暗地里控制主机运作, 或进行破坏行为的程序, 我们就说, 这是一种特洛伊木马程序, 俗称: 后门程序(backdoor) 或木马程序(trojan).
当系统中, 隐藏着这种程序时, 我们称之为: 中了木马.
木马程序的来源, 大概可分为以下几种:
系统被入侵(root-compromise), 遭 cracker 植入
中了主机系统中, 某位一般权限使用者精心设计的陷井
执行了来路不明的程序
安装了被窜改过的程序套件
被 network worm (网络蠕虫) 感染.
而其中, 又以: 系统被入侵, 感染蠕虫, 执行来路不明的程序, 这三者, 最为常见.
以系统入侵而言, 大部份的 cracker, 在攻入某一部主机之后, 并不会做出, 立即而明显的破坏, 只有下下品的骇客, 或急于炫耀自己, 假装自己, 或满足自己就是骇客一族的 script kids, 才会如此.
(实际上, 这些家伙, 并不是真正的骇客, 仅是捡人现成的工具, 对有漏洞的主机, 进行攻击行为)
通常, 他们会安装数支木马程序, 把正常的程序给换掉, 让系统运作时, 尽量不出现任何异状, 然后, 留下方便的后门, 供往后自由进出, 接着, 他们会在清除留下的痕迹(如记录文件, 指令历史文件) 之后, 悄然地离去. 等到哪天, 需要这部主机的资源时, 它会再进来.....
(上上品的骇客, 不会对系统做任何改变, 并且会通知站主, 该站那些有漏洞? 甚至会帮忙站主, 把漏洞补起来, 而且, 通常的名义是: 教育实验性质, 他们比较在意: 是否能获取骇客社群的敬重和地位)
所谓 rootkit, 就是有心人士, 整理这些常用的木马程序, 做成一组程序套件, 以方便 cracker 攻入主机时, 在受害的主机上, 顺利地编译和安装木马程序.
有些 rootkit 纯粹实验性质, 也有 rootkit 本身, 就是一种 rootkit 木马, 让试玩 rootkit 者, 中了木马. ( rootkit 中的 rootkit 乎?! ;-) )
rootkit 的种类很多. 通常 rootkit 中, 所包含的木马程序, 大都以原始程序代码的形式散布, 这些程序, 很多是由早期的 BSD UNIX 系统, 逐步移植(port)过来的, 因此, 几乎在各种机器平台上, 都有 rootkit 的踪影, 而且, 变种及花样, 可以说是, 形形色色, 五花八门.
(我目前手上的 rootkit, 就不下数十只, Linux, FreeBSD, Solaris, NT, W2K, Novell, DOS.... 都有)
一般, rootkit 中, 常见的木马程序及工具有:
bindshell
chfn
chsh
crontab
du
find
fix
ifconfig
inetd
killall
linsniffer
login
ls
netstat
passwd
pidof
ps
rshd
sniffchk
syslogd
tcpd
top
wted
z2
二. 中了 rootkit 的症状:
主机中了木马程序之后, 通常不会有太大的异样. (不过, 品质低劣的木马程序, 则会有明显的病状.)
网管人员就算用 ps, netstat, lsof, top 等程序, 来观察主机的运作, 也不会发现内存中, 有什么奇怪的行程(process), 这是因为, 这几支常用的指令, 已经被 cracker 换掉了, 换言之, 用这些木马程序来观看时, 您看到的画面, 很可能, 都是假造的!
不过, 木马程序, 毕竟不是真正的程序, 它和原有的程序之间, 总是存在着些许的差异, 或许在短期内, 感觉不出有什么异样, 不过, 长期下来, 总是无法完全发挥该程序原有的真正功能. 因此, 这些差异, 终将在有一天, 造成主机异常的运作.
因此, 一旦您发现系统有任何奇怪的现象, 第一个要做的事是:
试着去怀疑: 我的主机是否中了木马啦?!
三. 简易检查法:
不过, 光是怀疑, 也无路用, 而且, 常常疑神疑鬼, 网管人员迟早会得到 --- "神经衰弱" ;-Q
善用工具吧!
在此, 介绍 http://www.chkrootkit.org 推出的 chkrootkit.
顾名思义, chkrootkit 就是, 检查 rootkit 是否存在的一种便利工具.
chkrootkit 可以在以下平台使用:
Linux 2.0.x, 2.2.x
FreeBSD 2.2.x, 3.x and 4.0
OpenBSD 2.6, 2.7 and 2.8 (如果您对安全性非常在意的话, 强烈推荐您 OpenBSD 2.8, 我都是玩这个. ^_^)
Solaris 2.5.1, 2.6 and 8.0.
截至目前(05/08/2001)为止, 最新版本是: chkrootkit v0.32
它可以侦测以下 rootkit 及 worm:
lrk3
lrk4
lrk5
lrk6 (and some variants)
Solaris rootkit
FreeBSD rootkit
t0rn (including some variants and t0rn v8)
Ambient's Rootkit for Linux (ARK)
Ramen Worm; rh[67]-shaper
RSHA
Romanian rootkit
RK17
Lion Worm
Adore Worm
LPD Worm
kenny-rk
Adore LKM
它主要检查系统中以下的程序:
basename
biff
chfn
chsh
cron
date
dirname
du
echo
env
find
fingerd
gpm
grep
identd
ifconfig
inetd
killall
login
ls
mingetty
netstat
passwd
pidof
pop2
pop3
ps
pstree
rlogind
rpcinfo
rshd
sendmail
sshd
su
syslogd
tar
tcpd
telnetd
timed
top
traceroute
write
安装法:
chkrootkit 安装及使用, 十分简单! (也请您务必参考 http://www.chkrootkit.org/ 的 FAQ)
下载
可至 http://www.chkrootkit.org下载 chkrootkit.tar.gz
或至 ftp.tnc.edu.tw/Security/ 下载: chkrootkit-0.32.tar.gz (小心! 这是否也是木马? ^_^ ....... 和您开开玩笑, 别当真!)
解压
tar xvzf chkrootkit-0.32.tar.gz
编译
cd chkrootkit-0.32
make sense
执行
./chkrootkit > chk.lst
检查 chk.lst 这个文字文件, 看看是否有侦测到任何木马或 worm ?
以下是 chk.lst 的部份内容, 这表示, 系统应该是干净的. (绝非百分之百! 但至少令人安心一点!)
ROOTDIR is `/'
Checking `basename'... Not vulnerable
Checking `biff'... NOT TESTED
Checking `chfn'... Not vulnerable
Checking `chsh'... Not vulnerable
Checking `cron'... Not vulnerable
Checking `date'... Not vulnerable
Checking `du'... Not vulnerable
Checking `dirname'... Not vulnerable
Checking `echo'... Not vulnerable
Checking `env'... Not vulnerable
Checking `find'... Not vulnerable
Checking `fingerd'... Not vulnerable
Checking `gpm'... Not vulnerable
Checking `grep'... Not vulnerable
Checking `su'... Not vulnerable
Checking `ifconfig'... Not vulnerable
Checking `inetd'... Not vulnerable
Checking `identd'... Not vulnerable
Checking `killall'... Not vulnerable
Checking `login'... Not vulnerable
Checking `ls'... Not vulnerable
Checking `mail'... Not vulnerable
Checking `mingetty'... Not vulnerable
Checking `netstat'... Not vulnerable
Checking `passwd'... Not vulnerable
Checking `pidof'... Not vulnerable
Checking `pop2'... NOT TESTED
Checking `pop3'... NOT TESTED
Checking `ps'... Not vulnerable
Checking `pstree'... Not vulnerable
Checking `rpcinfo'... Not vulnerable
Checking `rlogind'... Not vulnerable
Checking `rshd'... Not vulnerable
Checking `sendmail'... Not vulnerable
Checking `sshd'... Not vulnerable
Checking `syslogd'... Not vulnerable
Checking `tar'... Not vulnerable
Checking `tcpd'... Not vulnerable
Checking `top'... Not vulnerable
Checking `telnetd'... Not vulnerable
Checking `timed'... Not vulnerable
Checking `traceroute'... Not vulnerable
Checking `write'... Not vulnerable
Checking `asp'... Not vulnerable
Checking `bindshell'... Not vulnerable
Checking `z2'... Nothing deleted
如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。
现场直击|2021世界人工智能大会
直击5G创新地带,就在2021MWC上海
5G已至 转型当时——服务提供商如何把握转型的绝佳时机
寻找自己的Flag
华为开发者大会2020(Cloud)- 科技行者