Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (9)
Emner Linux, Malware-virus

Fælt rootkit rammer Linux-servere

Et meget diskret stykke malware hærger nu RPM-baserede Linux-servere. Rootkittet kobler sig på SSH-funktionen og stjæler passwords.

Af Jesper Kildebogaard Torsdag, 28. februar 2013 - 12:22

Bruger du SSHD-funktionen på servere med en RPM-baseret Linux-distribution, skal du tjekke, om du er blevet ramt af et nyt, meget listigt rootkit.

Sådan lyder rådet fra den danske it-sikkerhedstjeneste DK-CERT, efter at rootkittet er blevet opdaget af amerikanske it-sikkerhedsfolk hos SANS Internet Storm Center.

Målet for rootkittet er SSH Daemon (SSHD), som bliver brugt til at kommunikere sikkert med andre computere via internettet. Her gemmer rootkittet sig og infiltrerer autentifikations-proceduren. Dermed kan malwaren opsnappe brugernavne og passwords, som så automatisk bliver sendt tilbage til hackerne, uden at efterlade sig spor i form af logs, skriver Storm Center.

Den samlede bedømmelse af malwaren er ’meget, meget fæl’. Men der er forskellige måder at kontrollere, om man er blevet ramt. Enten kan man tjekke, hvad der kører i computerens hukommelse, for er man ramt af rootkittet, vil SSH-processen optræde på listen, hvad den normalt ikke ville gøre.

Hukommelseskigget kan ske med denne kommando: # ipcs –m

Er der tegn på unormal adfærd, kræver det flere undersøgelser af computeren. Dem kan du læse om hos Storm Center.

Hvordan rootkittet kommer indenfor i første omgang er i øvrigt ikke opklaret.

Via: SANS Internet Storm Center
Send Tweet
Udskriv

Mere om Malware-virus

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg dette emne

Sådan holder du din Android fri for malware

Udgivet 24. apr 12.01Opdateret 24. apr 12.01

Trojanske bagdøre og spyware går målrettet efter Mac-brugere

Udgivet 25. mar 16.04Opdateret 25. mar 16.04

Cyberangreb mod Sydkorea lægger banker og tv-stationer ned

Udgivet 21. mar 9.54Opdateret 21. mar 9.54

Pornosider sikrere end almindelige hjemmesider

Udgivet 18. mar 10.22Opdateret 18. mar 10.45

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Netværkstekniker til Danmarks hurtigste netværksløsninger
Udgivet 8. maj 16.06
Applikationsarkitekt til SimCorp Dimension
Udgivet 17. maj 14.01
IT Network Administrator for Danske Commodities
Udgivet 2. maj 12.58
Projektleder medico-software
Udgivet 8. maj 16.34

Kommentarer (9)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Christian Nobel 28. feb. 2013 - 12.34
 
Før vi råber ulven kommer..

.. så skal man altså lige huske på at dette rootkit ikke installerer sig selv på magisk vis, men kræver en aktiv handling af en rootbruger.

Dernæst så er det primært på RPM baserede systemer det er blevet set, men da der ikke vides ret meget om angrebsvektoren, så er det ikke sikkert at det ikke også godt kan hænde på ikke RPM baserede distributioner.

Men moralen er vel som så tit sagt - tænk dig grundigt om når du er logget ind som root.

  • Stem op 8
  • Stem ned 2
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Esben Madsen 28. feb. 2013 - 12.58
 
"normalt" angreb + rettighedseskalering?

de fleste server-angreb sker vel via enten social engineering, opsnapning af passwords fra anden kilde eller sårbar software der kører på serveren... derefter skal der naturligvis en rettighedeskalering til for at kunne køre sådan noget som dette...

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Hans Andersen 28. feb. 2013 - 19.34
 
Det er en and

Det eneste sted hvor der findes malware er til M$. Og de har selv været ude om det.

Historien er plantet.

  • Stem op 2
  • Stem ned 20
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Morten Grouleff 28. feb. 2013 - 21.26
 
Re: Det er en and

Kan du poste nogle links til noget dokumentation for den påstand?

  • Stem op 3
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Mads Vanggaard 28. feb. 2013 - 21.50
 
Re: Det er en and

Det eneste sted hvor der findes malware er til M$. Og de har selv været ude om det. Historien er plantet.

Er det en joke på Linux fanboys som du mener version2 er fyldt med? Så må du komme med en bedre joke næste gang

  • Stem op 2
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Hans Andersen 28. feb. 2013 - 22.51
 
Re: Det er en and

Hvor helvede er "slet mit indlæg knappen?"

  • Stem op 2
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Hans Andersen 28. feb. 2013 - 23.05
 
Re: Det er en and

Jeg advarer mod spøgelser

  • Stem op 1
  • Stem ned 2
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Povl H. Pedersen 1. mar. 2013 - 10.46
 
Vektor = cPanel

Angrebsvektoren er stadig usikker. Det har været kendt i over en uge.

Dette er bedste bud på angrebsvektoren - En leverandør af managementsoftware som har mistet en masse passwords, så ikke en svaghed i Linux. cPanel bruges til at styre virtuelle hosts. Så hvis man ikke bruger det, så er man sandsynligvis sikker.

Panel also posted a notice to their users that they have been compromised. What’s even worse, it appears that one of the main support servers in cPanel has been compromised which again means that the attackers got loads of passwords. cPanel recommends that passwords are changed, but keep in mind – if your servers are infected with the SSHD rootkit, the attackers will get your passwords/keys anyway (see below). So make sure that you check if your server has been compromised and that you clean it accordingly.

  • Stem op 2
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Steen Poulsen 2. mar. 2013 - 13.15
 
ubuntu 64....deb + linksys wgt54

Nu kan jeg ikke verificere det endnu, men jeg har for 14 dage siden skiftet en server fra ubuntu server 64, til en debian server 64, samt samt en smoothwall, netop fordi, min system var mærkeligt, uden jeg kunne finde en årsag - netBIOS, samba og tcp/ip no buffer availabe på windows xp'er. Og da Det havde kørt en dags tid var der mange ssh port 22 adgangsforsøg, netop fra en 74.... Ip adresse, så jeg skal hjem og se om den ubuntu er ramt ! Så jeg er meget bekymret.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Teenager står frem: Derfor hackede jeg Version2

Udgivet 17. maj 16.40Opdateret 17. maj 16.40

Fredagshumor: Sådan ser indbakkens pestilenser ud i virkeligheden

Udgivet 17. maj 15.00Opdateret 17. maj 15.00

New Zealand dropper softwarepatenter

Udgivet 17. maj 14.09Opdateret 17. maj 14.09

Microsoft gemmer udspekuleret jobanonnce på Bing

Udgivet 17. maj 11.35Opdateret 17. maj 11.35

Ny wifi-standard med gigabit-hastighed er en gave til it-chefen

Udgivet 17. maj 10.54Opdateret 17. maj 10.54

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Version2 Insight: Softwaretest

Mediehuset Ingeniøren

Succes historier om OPS – Optimized Print Services

Konica Minolta Business Solutions Denmark

OPS - Optimized Print Services

Konica Minolta Business Solutions Denmark

Mobile Test Service - Device Strategy & Planning

Testhuset

A visual reality check that makes sense - Affecto customer reference

Affecto Denmark
  • Flere whitepapers

Branchenyheder

Lyncs stormløb - høje ambitioner og køb af Skype

GlobalConnect

Redpill Linpro hjælper kunderne ud af IBM Notes' databaser

Redpill Linpro

VP SECURITIES skaber overblik over kunderne med ny Microsoft CRM løsning

ProActive

Johan Ekelund som Business Advisor og Project Manager hos Affecto Denmark A/S

Affecto Denmark

Kom ajour med Windows Azure

ProActive

It-virksomheder

Kobalt
|
Secu
|
solvo it
|
Twins Consulting
|
REALTECH NORDIC ApS
|
Contest
|
Coolsms
|
KJAER DATA
|
Atomic Software ApS
|
Credocom
|
Atos IT Solutions And Services
|
Webtuner ApS
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Cookie- & privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Business Intelligence
  • Cloud computing
  • Intranet
  • It-sikkerhed
  • NemID
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu
  • Virtualisering
  • Windows 8
  • Windows Server 2012
  • iOS 6
  • iPhone 5

Tjenester

  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Trekronergade 26 2500 Valby
  • Tlf. work 33265300