Finalement, chrootkit ne donne que les interfaces ayant �t� mises en mode promiscuous via ioctl. Reste les autres interfaces. Elle peuvent �tre trouv�e en faisant
# cat /proc/net/packet puis # ls -l /proc/*/fd | less en recherchant les inodes type socket apparaissant dans /proc/net/packet. Cela correspond aux douilles (sockets) ouvertes en PF_PACKET qui est la m�thode alternative et privil�gi�e d�sormais pour faire passer une interface en mode promiscuous (un compteur interne est g�r� et compte le nombre de processus voulant effectivement l'interface dans ce mode l�, cela permet d'�viter qu'un programme coupe le mode promiscuous pour tout le monde (cas avec ioctl), inconv�nient majeur � mes yeux, on ne peut plus couper un sniffer sans le trouver). Cela permet de voir les rares processus utilisant un tel type de douilles dont tous les sniffers. L'autre remarque est que le noyau ne g�re plus qu'� moiti� le flag IFF_PROMISC des interfaces et qu'il n'est pas impossible que celui ci soit dans un �tat ab�rrant. Cela serait ton cas(?) Voil�, voil�. Fran�ois Boisson (qui apprend des choses) PS: Par contre, je n'ai toujours pas trouv� comment connaitre le nombre de processus ayant demand� le mode promiscuous d'une interface...

