Руткиты для UNIX

Xakep, номер #037, стр. 037-054-1

Обзор лучших прог для установки на хакнутый сервер

Stalsen (stalsen@mail.ru) http://stalsen.dtn.ru

Ты, наверно, частенько ломал какой-нибудь unix-овый сервак и, пытаясь укрепиться на нем, использовал rootkit'ы. И чтобы ты всегда знал, какие из них использовать, не роясь во всяких архивах, я приведу обзор самых распространенных и полезных rootkit'ов для Unix'а. Я не ставлю себе цели рассказать тебе, как работать с этими руткатами. Все, чего я хочу, - это дать тебе инфу, какие руткиты существуют и что они собой представляют.

Synapsys

Этот rootkit написан Berserker'ом для Neural Collapse Crew. Он писался под kernel 2.2.x в виде модуля для ядра. Поставляется одним исходником (Synapsys.c). Его нужно подправить под себя и заменить некоторые директивы:

1. После magik_UID вписать нужный ID юзера, по дефолту вписан 666.

2. В поле HIDDEN_PORT - имя порта.

3. В поле SIGNAL_INVISIBLE вписать сигнал для сокрытия процесса, например, по дефолту стоит 32, значит, чтобы спрятать процесс, нужно набрать kill -32 .

4. Переменные для активации/деактивации функций:

muid - act/deact права рута

hidf - act/deact сокрытие процесса

unin - act/deact загрузка модуля

hidn - act/deact модификации netstat'а

hidu - act/deact сокрытие юзера

hidm - act/deact сокрытие LKM (Linux Kernel Module).

Компиляция: gcc -c -O3 -fomit-frame-pointer Synapsys.c. После успешной компиляции появляется модуль Synapsys.o, который ты можешь установить на взломанной станции командой insmod Synapsys.o. Что же этот руткит делает? Думаю, ты уже понял: прячет файлы и директории, процессы (дочерние и клонированные), изменяет netsatat (активные соединения), прячет юзера (finger/who/w), прячет модули. После активации модуля Synapse ты можешь активировать/деактивировать все эти функции. Вот и все... Сразу скажу, что загруженные модули можно посмотреть в /proc/modules или командой lsmod, и тогда ты там увидишь до боли знакомый Synapsys. Так что будь бдителен :). Хотя имя можно изменить (переменная LKM_NAME), но все же...

TornKit

Написан Jonny. Основан на LRK (Linux Root Kit, о нем мы поговорим ниже). Поставляется уже скомпилированным, и для запуска по дефолту достаточно набрать: ./t0rn

Пароль по дефолту: tOrnkit, порт 47017. Автоматически изменяет login, ps, du, ls, top, netstat и find. Также в inetd.conf автоматически активизируются демоны finger и telnet, это на заметку админам :). Создает скрытую директорию в /usr/src/.puta (кстати, папки, начинающиеся с точки, можно посмотреть командой ls -a, так что это ложная безопасность :). Также содержит в себе логклинер и сниффер. Теперь попробуем его в действии:

telnet localhost 47017

Trying 127.0.0.1...

Connected to localhost.

Escape character is '^]'.

SSH-1.5-1.2.27

Так, значит здесь уже работает SSH. Набираем:

ssh -l t0rnkit localhost

и получаем рута, а дальше как позволит совесть :).

ARK

Поставляется в уже скомпилированном виде. Содержит забэкдоренные версии syslogd, login, sshd, ls, du, ps, pstree, killall, top, netstat. Запускается так: ./ark pass

Логин по дефолту: arkd00r. Pass - твой новый пароль. При запуске бэкдорит все вышеуказанные файлы. При удачном завершении ты должен увидеть надпись: Backdooring Completed! Теперь можешь это проверить, зателнетившись на взломанную тачку или через ssh, введя L/P: arkd00r/pass.

Содержание  Вперед на стр. 037-054-2

Выпуски журнала "Xakep"
Журнал Хакер. Содержание номера #001Журнал Хакер. Содержание номера #002Журнал Хакер. Содержание номера #003Журнал Хакер. Содержание номера #004Журнал Хакер. Содержание номера #005Журнал Хакер. Содержание номера #006Журнал Хакер. Содержание номера #007Журнал Хакер. Содержание номера #008Журнал Хакер. Содержание номера #009Журнал Хакер. Содержание номера #010Журнал Хакер. Содержание номера #011Журнал Хакер. Содержание номера #012Журнал Хакер. Содержание номера #013Журнал Хакер. Содержание номера #014Журнал Хакер. Содержание номера #015Журнал Хакер. Содержание номера #016Журнал Хакер. Содержание номера #017Журнал Хакер. Содержание номера #018Журнал Хакер. Содержание номера #019Журнал Хакер. Содержание номера #020Журнал Хакер. Содержание номера #021Журнал Хакер. Содержание номера #022Журнал Хакер. Содержание номера #023Журнал Хакер. Содержание номера #024Журнал Хакер. Содержание номера #025Журнал Хакер. Содержание номера #026Журнал Хакер. Содержание номера #027Журнал Хакер. Содержание номера #028Журнал Хакер. Содержание номера #029Журнал Хакер. Содержание номера #030Журнал Хакер. Содержание номера #031Журнал Хакер. Содержание номера #032Журнал Хакер. Содержание номера #033Журнал Хакер. Содержание номера #034Журнал Хакер. Содержание номера #035Журнал Хакер. Содержание номера #036Журнал Хакер. Содержание номера #037Журнал Хакер. Содержание номера #038Журнал Хакер. Содержание номера #039Журнал Хакер. Содержание номера #040Журнал Хакер. Содержание номера #041Журнал Хакер. Содержание номера #042Журнал Хакер. Содержание номера #043Журнал Хакер. Содержание номера #044Журнал Хакер. Содержание номера #045Журнал Хакер. Содержание номера #046Журнал Хакер. Содержание номера #047Журнал Хакер. Содержание номера #048Журнал Хакер. Содержание номера #049Журнал Хакер. Содержание номера #050Журнал Хакер. Содержание номера #051Журнал Хакер. Содержание номера #052Журнал Хакер. Содержание номера #053Журнал Хакер. Содержание номера #054Журнал Хакер. Содержание номера #055Журнал Хакер. Содержание номера #056Журнал Хакер. Содержание номера #057Журнал Хакер. Содержание номера #058Журнал Хакер. Содержание номера #059Журнал Хакер. Содержание номера #060Журнал Хакер. Содержание номера #061Журнал Хакер. Содержание номера #062Журнал Хакер. Содержание номера #063Журнал Хакер. Содержание номера #064Журнал Хакер. Содержание номера #065Журнал Хакер. Содержание номера #066Журнал Хакер. Содержание номера #067Журнал Хакер. Содержание номера #068Журнал Хакер. Содержание номера #069Журнал Хакер. Содержание номера #070Журнал Хакер. Содержание номера #071Журнал Хакер. Содержание номера #072Журнал Хакер. Содержание номера #073Журнал Хакер. Содержание номера #074Журнал Хакер. Содержание номера #075Журнал Хакер. Содержание номера #076Журнал Хакер. Содержание номера #077Журнал Хакер. Содержание номера #078Журнал Хакер. Содержание номера #079Журнал Хакер. Содержание номера #080Журнал Хакер. Содержание номера #081Журнал Хакер. Содержание номера #082Журнал Хакер. Содержание номера #083Журнал Хакер. Содержание номера #084Журнал Хакер. Содержание номера #085Журнал Хакер. Содержание номера #086Журнал Хакер. Содержание номера #087Журнал Хакер. Содержание номера #088Журнал Хакер. Содержание номера #089Журнал Хакер. Содержание номера #090Журнал Хакер. Содержание номера #091Журнал Хакер. Содержание номера #092Журнал Хакер. Содержание номера #093Журнал Хакер. Содержание номера #094Журнал Хакер. Содержание номера #095Журнал Хакер. Содержание номера #096Журнал Хакер. Содержание номера #097Журнал Хакер. Содержание номера #098Журнал Хакер. Содержание номера #099Журнал Хакер. Содержание номера #100Журнал Хакер. Содержание номера #101Журнал Хакер. Содержание номера #102Журнал Хакер. Содержание номера #103Журнал Хакер. Содержание номера #104Журнал Хакер. Содержание номера #105Журнал Хакер. Содержание номера #106Журнал Хакер. Содержание номера #107Журнал Хакер. Содержание номера #108Журнал Хакер. Содержание номера #109Журнал Хакер. Содержание номера #110Журнал Хакер. Содержание номера #111Журнал Хакер. Содержание номера #112Журнал Хакер. Содержание номера #113Журнал Хакер. Содержание номера #114