http://www.chkrootkit.org/ 소스는 위사이트에서 받아오세요.
직접 컴파일해서 쓰는데 makefile 에서 리눅스정의내린데 주석하나 없애주고
make 하면 실행파일들이 만들어집니다.
경로지정된 디렉토리로 옮겨준다음 실행하면 됩니다. 보통 /usr/local/bin 정도에 넣어놓고 저
길 경로에 포함되도록 해주면 되겠죠. chklastlog 는 에러를내고 나머지는 잘 됩니다.
컴파일시에도 저게 에러를 내는데 상관없습니다. chkproc, chkrootkit 은 생성될테니.
chkproc -v
하면 지금 /proc 디렉토리를 전부뒤져보고 시스템의 ps 명령의 결과와 대조해봐서 틀린게 있
으면 숨겨진 프로세스가 있다는 말이니 그렇다고 내보내줍니다. 그럼 보통 pid 12345 가 숨
겨져있다고 나온다면 ls -al /proc/12345 해서 어떤 실행프로그램이 떠있나 확인하는거구요.
확인해서 조치하면 되겠죠. ps, 기타 시스템유틸리티가 해킹으로 인해 뒤바꿔져 있을때 이
렇게 검사하는걸로 이해. 아무런 이상이 없으면 아무메세지도 안보내는게 정상입니다.
조금 시간걸리는걸로 chkrootkit 명령은 알려진 백도어 웜 루트킷들의 일반적인 설치경로 습
관등을 인식하고 그것들을 전부 검색해줍니다. 기타 로그파일들도 검색해서 이상이 있나
알아보고 네트웍이 감시모드로 돌아가고 있는지도 검사해줍니다. 저 두개만 알고있으면
될듯. 그렇다고 너무 밑을수는 없겟죠. 뛰는자는 다음단계로 날아가게 될테니까요. 그럼.
: rkdet-0.53-1-i386.rpm 을 받아서
: rpm -Uvh rkdet-0.53-1-i386.rpm 으로 설치를 했는데
: 어떻게 실행하는지 모르겠네요..
: chkrootkit해도, chkproc -v (맞나?) 해도
: command not found 나오는데요?
:
: --
: ..--이 곳에 서명을 적어주십시오.
아.. 오늘은.