Rootkit-Infekt unter MGA2!

Dieses Forum ist für die erweiterte Hilfe und Unterstützung vorgesehen:

Bitte stelle hier Deine Fragen zur fortgeschrittenen Benutzung von Mageia. Beispielsweise geht es hier um Fragen zum Netzwerk, automatischen Installationen, komplexer Serverkonfiguration, Kerneltuning, Aufsetzen eines Mageia-Mirrors, kurz gesagt: alle Aufgaben, die auch für erfahrene Benutzer eine Herausforderung sind.

Rootkit-Infekt unter MGA2!

Beitragvon ematrix » Jul 6th, '12, 21:22

Hallo,

habe meinen Server mit MGA2 neu aufgesetzt. Heute habe ich RKHunter installiert und einmal durchlaufen lassen mit folgendem Ergebnis:

Code: Alles auswählen
System checks summary
=====================

File properties checks...
    Files checked: 137
    Suspect files: 3

Rootkit checks...
    Rootkits checked : 245
    Possible rootkits: 2
    Rootkit names    : GasKit Rootkit, Unknown rootkit

Applications checks...
    Applications checked: 6
    Suspect applications: 0

The system checks took: 6 minutes and 12 seconds


Hier der Auszug aus dem Logfile:
Code: Alles auswählen
[22:02:20] Checking for GasKit Rootkit...
[22:02:20]   Checking for file '/dev/dev/gaskit/sshd/sshdd'  [ Not found ]
[22:02:20]   Checking for directory '/dev/dev'               [ Found ]
[22:02:20]   Checking for directory '/dev/dev/gaskit'        [ Not found ]
[22:02:20]   Checking for directory '/dev/dev/gaskit/sshd'   [ Not found ]
[22:02:20] Warning: GasKit Rootkit                           [ Warning ]
[22:02:20]          Directory '/dev/dev' found


sowie

Code: Alles auswählen
[22:03:49] Info: Starting test name 'running_procs'
[22:03:54]   Checking running processes for suspicious files [ Warning ]
[22:03:54] Warning: The following processes are using suspicious files:
[22:03:54]          Command: crond
[22:03:54]            UID: 0    PID: 32662
[22:03:54]            Pathname: /etc/crontab
[22:03:54]            Possible Rootkit: Unknown rootkit


Prozess 32662 ist crond, die crontab ist original!

Kann es sein, dass in der Originalinstallation von MGA2 zwei Rootkits schlummern? ...würde mich dich sehr wundern!

LG
Ematrix
Alles ist wie immer, nur schlimmer!
Benutzeravatar
ematrix
 
Beiträge: 25
Registriert: Jun 4th, '11, 09:00

Re: Rootkit-Infekt unter MGA2!

Beitragvon alf » Jul 6th, '12, 21:29

Das Gehirn ist nicht wie Seife, es wird nicht weniger wenn es benutzt wird. -- Lisa Fitz
Benutzeravatar
alf
 
Beiträge: 2445
Registriert: Jun 1st, '11, 13:39
Wohnort: Paderborn

Re: Rootkit-Infekt unter MGA2!

Beitragvon ematrix » Jul 6th, '12, 21:55

Hi,

Danke für die Links. Das ist ja jetzt mal die Erklärung. Hatte ich mir eh gedacht.
Nur wie bekomme ich die Meldungen "gefixed"?
Alles ist wie immer, nur schlimmer!
Benutzeravatar
ematrix
 
Beiträge: 25
Registriert: Jun 4th, '11, 09:00

Re: Rootkit-Infekt unter MGA2!

Beitragvon man-draker » Jul 7th, '12, 10:56

ematrix hat geschrieben:Danke für die Links. Das ist ja jetzt mal die Erklärung. Hatte ich mir eh gedacht.
Nur wie bekomme ich die Meldungen "gefixed"?

Melde es Upstream als Fehler.
"Die letzte Stimme, die man hört, bevor die Welt explodiert, wird die Stimme eines Experten sein, der sagt: 'Das ist technisch unmöglich.'"
(Peter Ustinov)
Benutzeravatar
man-draker
 
Beiträge: 4992
Registriert: Jun 1st, '11, 12:56


Zurück zu Erweiterter Support

Wer ist online?

Mitglieder in diesem Forum: 0 Mitglieder und 0 Gäste