|
Sniffers |
|
Os
ataques por monitoração são baseados em software de monitoração de rede
conhecido como "sniffer", instalado surrepticiamente pelos invasores.
O sniffer grava os primeiros 128 bytes de cada sessão login, telnet e
FTP session vista naquele segmento de rede local, comprometendo TODO o
tráfego de/para qualquer máquina naquele segmento, bem como o tráfego
que passar por aquele segmento. Os dados capturados incluem o nome do
host destino, o username e a password. A informação é gravada num arquivo
posteriormente recuperado pelo invasor para ter acesso a outras máquinas. Adicionalemente, eles instalam cavalos de Troia em substituição e uma ou mais dentre os seguintes arquivos do sistema, para ocultar sua presença: /bin/login /usr/etc/in.telnetd /usr/kvm/ps /usr/ucb/netstat |