<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
		xmlns:xhtml="http://www.w3.org/1999/xhtml"
>

<channel>
	<title>仙人の心得 &#187; security</title>
	<atom:link href="http://blog.mktime.com/archive/tag/security/feed" rel="self" type="application/rss+xml" />
	<link>http://blog.mktime.com</link>
	<description>Just another WordPress weblog</description>
	<lastBuildDate>Tue, 31 Aug 2010 12:04:45 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.1</generator>
	<language>ja</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<xhtml:link rel="alternate" media="handheld" type="text/html" href="http://blog.mktime.com/archive/tag/security/feed" />
		<item>
		<title>linux：chkrootkitのインストール</title>
		<link>http://blog.mktime.com/archive/15.html</link>
		<comments>http://blog.mktime.com/archive/15.html#comments</comments>
		<pubDate>Mon, 14 Jul 2008 17:12:13 +0000</pubDate>
		<dc:creator>nak</dc:creator>
				<category><![CDATA[linux]]></category>
		<category><![CDATA[chkrootkit]]></category>
		<category><![CDATA[security]]></category>

		<guid isPermaLink="false">http://blog.mktime.com/?p=13</guid>
		<description><![CDATA[
インストール

# wget ftp://ftp.pangeia.com.br/pub/seg/pac/chkrootkit.tar.gz
# tar zxfv chkrootkit.tar.gz
# cd chkro [...]]]></description>
			<content:encoded><![CDATA[<p>
インストール<br />
<pre class="console">
# wget ftp://ftp.pangeia.com.br/pub/seg/pac/chkrootkit.tar.gz
# tar zxfv chkrootkit.tar.gz
# cd chkrootkit-0.48/
# make sense
</pre>
<br />
実行可能なテストの一覧を表示する<br />
<pre class="console">
# ./chkrootkit -l
</pre>
<br />
実行するときは下記のように。[テストする内容]を省くと全て実行される。結構時間はかかる。<br />
<pre class="console">
# ./chkrootkit [テストする内容]
</pre>
<br />
全体的にエコー多めで問題のあるところを探しにくい。-qをつけると疑わしい部分だけ表示される。INFECTEDだけを見る場合はこう。<br />
<pre class="console">
# ./chkrootkit -q | grep INFECTED
</pre>
<br />
決まった時間にchkrootkitを実行するシェル<br />
<br />
#!/bin/sh<br />
CHKROOTKIT=&#8221;/usr/local/src/chkrootkit-0.48/chkrootkit -q&#8221;<br />
TMPFILE=&#8221;result.txt&#8221;<br />
SUMFILE=&#8221;result.sum&#8221;<br />
LASTFILE=&#8221;last.txt&#8221;<br />
LASTSUMFILE=&#8221;last.sum&#8221;<br />
NOWTIME=`date +&#8221;%Y/%m/%d %T&#8221;`<br />
MAILTO=&#8221;"<br />
<br />
`$CHKROOTKIT` > $TMPFILE<br />
<br />
if [ -f "$LASTSUMFILE" ]; then<br />
<br />
    md5sum $TMPFILE > $SUMFILE<br />
    TMPSUM=`cat $SUMFILE`<br />
    LOGSUM=`cat $LASTSUMFILE`<br />
    if [ $TMPSUM != $LOGSUM ]; then<br />
        #ファイルが変わっている。メール送信<br />
        #echo &#8220;chkrootkit result is changed.&#8221; | mail -s &#8220;[ALERT] chkrootkit &#8221; &#8220;$MAILTO&#8221;<br />
        echo &#8220;chkrootkit result is changed.&#8221;<br />
<br />
    fi<br />
    #次回のチェックのため退避<br />
    cat $SUMFILE > $LASTSUMFILE<br />
    cat #TMPFILE > $LASTFILE<br />
else<br />
    # chkrootkitの結果ファイルがない。メール送信<br />
    echo &#8220;chkrootkit result is not exsist.&#8221; | mail -s &#8220;[ALERT] chkrootkit &#8221; &#8220;$MAILTO&#8221;<br />
fi<br />
</p>
]]></content:encoded>
			<wfw:commentRss>http://blog.mktime.com/archive/15.html/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		<xhtml:link rel="alternate" media="handheld" type="text/html" href="http://blog.mktime.com/archive/15.html" />
	</item>
	</channel>
</rss>
