Los ultimos IDS son realmente la leche, hacen de todo (vease como ya he dicho, Snort o LIDS).
De los HIBS o los NIDS no he leido mucho, si nos puedes contar....
Tripwire es un programa bastante "sencillo". Lo unico que hace es hacer un md5 a todos o gran parte de los ficheros de un sistema Unix/Linux (los mas importantes, normalmente, se salta los directorios personales de home)y guardarlos en una BD.
Si tu metes un rootkit a nivel de LKM por ejemplo (tambien puede ser modificando un binario o una libreria, infectado sources, paquetes RPM o .deb, etc...), como todos los rootkits, pues tienes que modificar librerias e incluso binarios.
Si el adminha usado Tripwire, solo tiene que volverlo a pasar. El programa detectara inmediatamenet que el MD5 de los ficheros (los infectados o troyanizados) no coinciden con la BD guardada. Entonces el admin se dara cuenta de que algo falla...
Por supuesto, el hacker lo unico que tiene que hacer para librarse de este problema, es modificar la BD de Tripwire... pero y si el admin se lleva dicha BD todos los dias en su USB o en un CD regrabable?
Pues.... ajo y agua xD
Salu2
De los HIBS o los NIDS no he leido mucho, si nos puedes contar....
Tripwire es un programa bastante "sencillo". Lo unico que hace es hacer un md5 a todos o gran parte de los ficheros de un sistema Unix/Linux (los mas importantes, normalmente, se salta los directorios personales de home)y guardarlos en una BD.
Si tu metes un rootkit a nivel de LKM por ejemplo (tambien puede ser modificando un binario o una libreria, infectado sources, paquetes RPM o .deb, etc...), como todos los rootkits, pues tienes que modificar librerias e incluso binarios.
Si el adminha usado Tripwire, solo tiene que volverlo a pasar. El programa detectara inmediatamenet que el MD5 de los ficheros (los infectados o troyanizados) no coinciden con la BD guardada. Entonces el admin se dara cuenta de que algo falla...
Por supuesto, el hacker lo unico que tiene que hacer para librarse de este problema, es modificar la BD de Tripwire... pero y si el admin se lleva dicha BD todos los dias en su USB o en un CD regrabable?
Pues.... ajo y agua xD
Salu2