<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: OpenNews: Unhide - утилита для обнаружения скрытых процессов </title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/42597.html</link>
    <description>&quot;Unhide (http://www.security-projects.com/?Unhide)&quot; - утилита для обнаружения скрытых процессов и закамуфлированных TCP/UDP портов, созданных в результате активности руткитов или враждебных модулей Linux ядра. Для обнаружения скрытых процессов используется сверка содержимого /proc с выводом команды ps и данными полученными через системные вызовы. Кроме того, реализован режим обнаружения скрытых сетевых портов и процессов через полный тестовый перебор всех портов и PID номеров.&lt;br&gt;&lt;br&gt;URL: http://www.security-projects.com/?Unhide&lt;br&gt;Новость: http://www.opennet.ru/opennews/art.shtml?num=16707&lt;br&gt;</description>

<item>
    <title>Unhide - утилита для обнаружения скрытых процессов  (Оммм)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/42597.html#24</link>
    <pubDate>Tue, 01 Jul 2008 09:25:44 GMT</pubDate>
    <description>&amp;gt;Эммм... а можно системный вызов привести, для создания скрытого, таким образом, процесса.&lt;br&gt;&lt;br&gt;этот функционал как раз и реализует руткит :) в ваниле вы такого не найдете &#037;)&lt;br&gt;&lt;br&gt;&amp;gt;Видите ли коллега :) &quot;настроек скрытности процесса&quot; в стандартном fork/exec не существует, &lt;br&gt;&amp;gt;руткит который бы это использовал должен был бы модифицировать чуть ли &lt;br&gt;&amp;gt;не половину ядра, включая init, vfs и планировщик.  Гоните дальше. &lt;br&gt;&lt;br&gt;Сударь, гоните вы, просто потому, что понятия зеленого не имеете о сути вещей о которых говорите, ваши убеждения основаны на ваших же домыслах, это вам КАЖЕТСЯ что нужно менять что-то в init (когда он тут вообще рядом не лежит) в планировщике и в вфс, просто других частей ядра вы очевидно не знаете, а то бы написали и их.. но хуже всего то, что вы позволяете себе утверждать даже не удосужившись проверить.. вам просто кажеться и вам этого ДОСТАТОЧНО, стыдитесь, стыдитесь... а после возмите код адора (который в паблике уже черти сколько лет) и почитайте, функция реализующая сокрытие процеса по пиду занима</description>
</item>

<item>
    <title>Unhide - утилита для обнаружения скрытых процессов  (Аноним)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/42597.html#23</link>
    <pubDate>Mon, 30 Jun 2008 13:39:15 GMT</pubDate>
    <description>&amp;gt;&amp;gt;для примера, adore вешает свои обработчики на proc_readdir, и в зависимости от &quot;настроек скрытности процеса&quot; возвращает файл (/proc/PID) или нет, соответсвенно, наш скрытый пид под номером 666 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Эммм... а можно системный вызов привести, для создания скрытого, таким образом, процесса. &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;Видите ли коллега :) &quot;настроек скрытности процесса&quot; в стандартном fork/exec не существует, руткит который бы это использовал должен был бы модифицировать чуть ли не половину ядра, включая init, vfs и планировщик.  Гоните дальше.&lt;br&gt;</description>
</item>

<item>
    <title>Unhide - утилита для обнаружения скрытых процессов  (Аноним)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/42597.html#22</link>
    <pubDate>Mon, 30 Jun 2008 09:49:32 GMT</pubDate>
    <description>&amp;gt;для примера, adore вешает свои обработчики на proc_readdir, и в зависимости от &quot;настроек скрытности процеса&quot; возвращает файл (/proc/PID) или нет, соответсвенно, наш скрытый пид под номером 666 &lt;br&gt;&lt;br&gt;Эммм... а можно системный вызов привести, для создания скрытого, таким образом, процесса.&lt;br&gt;</description>
</item>

<item>
    <title>Unhide - утилита для обнаружения скрытых процессов  (Оммм)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/42597.html#21</link>
    <pubDate>Mon, 30 Jun 2008 08:33:50 GMT</pubDate>
    <description>&amp;gt;&amp;gt;(lsof или top или ваша любимая юзерлевел гляделка процесов) - значит &lt;br&gt;&amp;gt;&amp;gt;есть скрытй процес &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;весьма странно что у lsof именно такой-же алгоритм, или вы знаете как &lt;br&gt;&amp;gt;еще получить &lt;br&gt;&amp;gt;список процессов и дескрипторов, кроме как при помощи обхода каталогов и просмотра &lt;br&gt;&amp;gt;файлов в /proc &lt;br&gt;&lt;br&gt;в том-то и дело, что все гляделки поступают коректно, просто смотря какие есть файлы в дире  /proc&lt;br&gt;&lt;br&gt;для примера, adore вешает свои обработчики на proc_readdir, и в зависимости от &quot;настроек скрытности процеса&quot; возвращает файл (/proc/PID) или нет, соответсвенно, наш скрытый пид под номером 666 не виден в директории и его не будит видеть НИОДНА юзерлевел гляделка процесов, но в диру зайти можно (&quot;в слепую&quot;, что и делают брутфорс перебором аля всякие чекруткиты), потому что процес есть в системе и структуры процеса есть (ибо полностью их убрать нельзя, а то ядро его шедулить не будит &#037;)&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Unhide - утилита для обнаружения скрытых процессов  (Аноним)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/42597.html#20</link>
    <pubDate>Mon, 30 Jun 2008 06:39:56 GMT</pubDate>
    <description>&amp;gt;(lsof или top или ваша любимая юзерлевел гляделка процесов) - значит &lt;br&gt;&amp;gt;есть скрытй процес &lt;br&gt;&lt;br&gt;весьма странно что у lsof именно такой-же алгоритм, или вы знаете как еще получить&lt;br&gt;список процессов и дескрипторов, кроме как при помощи обхода каталогов и просмотра файлов в /proc&lt;br&gt;&lt;br&gt;&amp;gt;поэтому аноним, выскочка! ты должен умереть! &lt;br&gt;&lt;br&gt;Я знаю, все там будем.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Unhide - утилита для обнаружения скрытых процессов  (pavlinux)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/42597.html#19</link>
    <pubDate>Mon, 30 Jun 2008 01:56:00 GMT</pubDate>
    <description>Дык, в России это нестрашно, мы ещё на бумагах сидим.... &lt;br&gt;К примеру, если сервант рухнит все доки, счета можно будет восстановить по бумажкам.&lt;br&gt;Вот начальство и не парится, отправили транзаку за день до 16:00, в ЦБ и счастье есть, &lt;br&gt;а UNIX админы, Cisco инженеры мышки меняют и бумагу из принтеров вынимают.&lt;br&gt;</description>
</item>

<item>
    <title>Unhide - утилита для обнаружения скрытых процессов  (User294)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/42597.html#18</link>
    <pubDate>Sun, 29 Jun 2008 20:00:05 GMT</pubDate>
    <description>&amp;gt;на 100 RedHat_x можно крутить чат сексуальных меньшинств, а на 3-х O&apos;BSD &lt;br&gt;&amp;gt;банковский сервер. &lt;br&gt;&lt;br&gt;А то банковские сервера не ломают :).И кстати банков с рас3.14...ским администрежем не то чтобы сильно мало.&lt;br&gt;</description>
</item>

<item>
    <title>Unhide - утилита для обнаружения скрытых процессов  (User294)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/42597.html#17</link>
    <pubDate>Sun, 29 Jun 2008 19:57:27 GMT</pubDate>
    <description>&amp;gt; Да, именно так и считаю, человек который пишет руткит и называет себя&lt;br&gt;&amp;gt; при этом хакером, явный дебил.&lt;br&gt;&lt;br&gt;Простите, а судьи кто?И собственно почему мнение какого-то безвестного анонима - вообще что-то значит?Если некто написал руткит, как минимум он разбирается в работе этой ОС, имеет непозорный IQ и действующий мозг.И некоторое уважение это вызывает.Игнорирование существования таких фруктов - чревато.А те кто считает себя самыми умными на поверку обычно лишь самоуверенные но глуповатые зазнайки.&lt;br&gt;&lt;br&gt;&amp;gt;Ну тогда вам ничего уже не поможет.&lt;br&gt;&lt;br&gt;То есть до того как ответить сюда и схлопотать мой ответ вы стало быть вообще не знали что такое руткит?Так это следует понимать?Тогда я вероятно не ошибся в своей классификации кто есть кто.&lt;br&gt;&lt;br&gt;&amp;gt;Кроме как анализа трафика на шлюзе,&lt;br&gt;&lt;br&gt;Траффик оно конечно да, но как видите есть косвенные методы отлова руткита.Если в комнате есть невидимый предмет, можно сколько угодно пялиться пытаясь его найти.А вот если ощупать все на предмет соответствия - разница в видимом и ощущаемом быс</description>
</item>

<item>
    <title>Unhide - утилита для обнаружения скрытых процессов  (pavlinux)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID3/42597.html#16</link>
    <pubDate>Sun, 29 Jun 2008 17:34:33 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;Дык, а как тогда отличить ламероадмина от не ламеро... &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;Только по кол-ву дырок на серваке!&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Ну вот тебе пример - у одного админа-параноика стоят 3 сервера с &lt;br&gt;&amp;gt;OpenBSD и он круглосуточно там руткиты ищет, а у другого - &lt;br&gt;&amp;gt;сотня линуксовых с редхатом и развёрнутыми приложениями и тысячи юзеров. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Вопрос - кто из них недоадмин? &lt;br&gt;&lt;br&gt; Тут уже вопрос о важности данных на серверах. &lt;br&gt;&lt;br&gt;на 100 RedHat_x можно крутить чат сексуальных меньшинств, а на 3-х O&apos;BSD банковский сервер.&lt;br&gt; &lt;br&gt;</description>
</item>

</channel>
</rss>
