Chkrootkit => OBSD rk v1

Bonjour,

Je suis actuellement sous Etch stable sur un portable et suite à une analyse par chkrootkit j’obtiens les lignes suivantes :

[...]
Searching for OBSD rk v1... /usr/lib/security
/usr/lib/security/classpath.security
[...]

Ma première réaction fut de supprimer le répertoire concerné avec la commande wipe avant de supprimer toutes les partitions. Etant dans une entreprise à ce moment là je n’ai pas cherché la cause (trop de piste possible).

De retour chez moi (un seul ordinateur donc) je réinstalle proprement etch (en ayant bien sûr supprimé et recréé toutes les partitions) avec le cd netinstall, j’installe le minimum “vital” : kde openoffice iceweasel … Je relance une analyse avec chkrootkit… et j’obtiens de nouveau les lignes du dessus.

J’ai supprimé à nouveau le répertoire en attendant de comprendre d’où peut provenir ce rootkit, sachant que je n’ai rien restauré comme données pour le moment, ni surfé sur internet, et pas d’installation d’apache ni de mysql…

J’ai cherché quelques informations sur OBSD rk v1 mais je n’ai rien trouvé de concluant jusqu’à présent.

J’aimerai savoir si quelqu’un a des informations sur ce rootkit, notamment en ce qui concerne sa provenance et de ses conséquences.

Merci.

Ce qui est bizarre c’est qu’un rootkit a besoin d’être ‘root’ pour pénétrer. Je suppose et j’espère que tu ne travailles pas en permanence sous root ?
http://fr.wikipedia.org/wiki/Rootkit

on en parle ici de ton obsd rk :
http://www.magsecurs.com/spip.php?article5786

EDIT :
si ça peut te rassurer, j’ai aussi cette ligne :

Searching for OBSD rk v1... /usr/lib/security /usr/lib/security/classpath.security
mais ça ne m’empêchera pas de dormir ds qq minutes. :wink:

EDIT 2 :
et voilà ce que raconte le fichier en question :

[code]# classpath.security

Copyright © 2002, 2006 Free Software Foundation, Inc.

This file is part of GNU Classpath.

GNU Classpath is free software; you can redistribute it and/or modify

it under the terms of the GNU General Public License as published by

the Free Software Foundation; either version 2, or (at your option)

any later version.

GNU Classpath is distributed in the hope that it will be useful, but

WITHOUT ANY WARRANTY; without even the implied warranty of

MERCHANTABILITY or FITNESS FOR A PARTICULAR PURPOSE. See the GNU

General Public License for more details.

You should have received a copy of the GNU General Public License

along with GNU Classpath; see the file COPYING. If not, write to the

Free Software Foundation, Inc., 51 Franklin Street, Fifth Floor, Boston, MA

02110-1301 USA.

Linking this library statically or dynamically with other modules is

making a combined work based on this library. Thus, the terms and

conditions of the GNU General Public License cover the whole

combination.

As a special exception, the copyright holders of this library give you

permission to link this library with independent modules to produce an

executable, regardless of the license terms of these independent

modules, and to copy and distribute the resulting executable under

terms of your choice, provided that you also meet, for each linked

independent module, the terms and conditions of the license of that

module. An independent module is a module which is not derived from

or based on this library. If you modify this library, you may extend

this exception to your version of the library, but you are not

obligated to do so. If you do not wish to do so, delete this

exception statement from your version.

The VM-wide default callback handler class name. MUST be a subclass of

javax.security.auth.callback.CallbackHandler

auth.login.defaultCallbackHandler=gnu.javax.security.auth.callback.DefaultCallbackHandler

If this file isn’t found we fall back to generating entropy through

“battling threads”.

securerandom.source=file:///dev/urandom

Note that the settings and ordering here are mirrored in Security.

security.provider.1=gnu.java.security.provider.Gnu
security.provider.2=gnu.javax.crypto.jce.GnuCrypto
security.provider.3=gnu.javax.crypto.jce.GnuSasl
security.provider.4=gnu.javax.net.ssl.provider.Jessie
security.provider.5=gnu.javax.security.auth.callback.GnuCallbacks
security.provider.6=gnu.crypto.jce.GnuCrypto
[/code]