Hallo,
ein gateway hat irgendwann waehrend des Wochenendes das password von root geaendert. Da sowohl mein Gedaechtnis und die logfiles aber behaupten, dass es das nicht getan hat, bin ich erstmal von einer Kompromitierung des Rechners ausgegangen. Nachdem ich etwas im laufenden System rumgestoebert hab, aber nichts verdaechtiges fand, hab ich die Kiste hart abgeschaltet, image der Festplatte gezogen und neu installiert.
Wie nun weiter? Leider hab ich es versaeumt, signaturen der Dateien anzulegen. Ich wuerde jetzt trotzdem ganz gern etwas Forensik an den images betreiben. Weiss jemand, wie man sowas korrekt anstellt? Ich wuerde anfangen, Kopien der images zu mounten und auf verdaechtige Inhalte untersuchen. Aenderungsdaten von kritischen Dateien, bestimmte Programme (ps, top, ?) auf ungewoehnliche strings untersuchen… was noch? Gibt es eine gute Seite, wo erklaert wird, wie man am guenstigsten vorgeht? Hat jemand ein paar Tips? Hab ich gar schon etwas falsch gemacht?
Danke im Voraus,
Gruss vom Frank.
P. S.: IMHO ist waere das Aendern des root-pw wohl das Daemlichste, was ein Eindringling machen koennte. Daher hab ich die Hoffnung, dass ich lediglich einen Fehler im Dateisystem oder etwas aehnlich banales jage. Aber man weiss ja nie…
