о временных атрибутах файла

Discussion in 'Безопасность и Анонимность' started by (Dm), 19 Dec 2009.

  1. (Dm)

    (Dm) Elder - Старейшина

    Joined:
    8 Apr 2008
    Messages:
    261
    Likes Received:
    440
    Reputations:
    275
    Небольшой отчерк "о временных атрибутах файла в *unix"

    Что интересно, обычно для того чтобы спрятать шелл пользуюсь командой:
    Как оказалось при выполнении этой команды меняется время модификации файла и время доступа на то время что было указано, а ctime на текущее время, поэтому для поиска свеже залитого шелла (даже если время модификации было изменено), можно использовать такую команду :
     
    2 people like this.
  2. navigat0r

    navigat0r Member

    Joined:
    15 Mar 2009
    Messages:
    83
    Likes Received:
    54
    Reputations:
    -2
    прикольно, но мне кажется единицы проверяют командой ind /var/www -ctime -1 -user www-data
     
  3. cr0w

    cr0w Elder - Старейшина

    Joined:
    11 Sep 2008
    Messages:
    92
    Likes Received:
    141
    Reputations:
    33
    Чтоб ищущему таким способом шелл админу жизнь медом не казалась, можно сделать заодно touch на все имеющиеся и доступные для изменения файлы. (;
     
  4. ghostwizard

    ghostwizard Member

    Joined:
    4 Dec 2005
    Messages:
    127
    Likes Received:
    36
    Reputations:
    21
    Тем самым ты раскроешь факт своего присутствия. Во-вторых, есть хауту как сохранять atime, mtime, ctime более-менее адекватным путем, через копирование файла + смену времени:

    _http://www.krazyworks.com/changing-time/

    Неадекватный путь:

    _http://www.securiteam.com/tools/5JP0H2K7FE.html
     
    #4 ghostwizard, 19 Dec 2009
    Last edited: 19 Dec 2009
    1 person likes this.
  5. (Dm)

    (Dm) Elder - Старейшина

    Joined:
    8 Apr 2008
    Messages:
    261
    Likes Received:
    440
    Reputations:
    275
    оба способа требуют привилегии root.
    Интересно почему второй способ, по твоему неадекватный, вполне нормальная софтина.
     
  6. cr0w

    cr0w Elder - Старейшина

    Joined:
    11 Sep 2008
    Messages:
    92
    Likes Received:
    141
    Reputations:
    33
    ghostwizard

    Тем самым я затрудню поиск шелла вышеприведенным способом. А факт присутствия - он уже раскрыт, раз ищут...

    Тож не понял чем воторой способ неадекватнее первого - та софтина делает примерно то же самое, что описано по первой ссылке...
     
    #6 cr0w, 19 Dec 2009
    Last edited: 19 Dec 2009
  7. ghostwizard

    ghostwizard Member

    Joined:
    4 Dec 2005
    Messages:
    127
    Likes Received:
    36
    Reputations:
    21
    Скажем с установленным SELinux date прокатит, за софтину я не уверен, надо прогнать.

    update:

    Все пашет, SELinux не руганулся даже. Реквест на патч уже был подан не так давно:

    _http://patchwork.kernel.org/patch/61709/
     
    #7 ghostwizard, 19 Dec 2009
    Last edited: 19 Dec 2009
  8. ghostwizard

    ghostwizard Member

    Joined:
    4 Dec 2005
    Messages:
    127
    Likes Received:
    36
    Reputations:
    21
    1. Искать можно либо руками, либо автоматизировать. Как раз последний пункт может многое выдать.
    2. Верно.
     
    #8 ghostwizard, 19 Dec 2009
    Last edited: 19 Dec 2009
    1 person likes this.
Loading...
Similar Threads - временных атрибутах файла
  1. xakepok777
    Replies:
    4
    Views:
    4,293