rootkit ajakit & showtee

Einklappen
X
 
  • Filter
  • Zeit
  • Anzeigen
Alles löschen
neue Beiträge

  • rootkit ajakit & showtee

    Hallo !

    Ich habe seit ein paar tagen ein etwas grösseres problem mit meinen Server (Debian)

    zuerst hatte ich irgendwie einen prozess der lynx heisst und der immer wieder von selbst startet noch dazu kam der traffic der rapiede anstieg (in ein paar stunden 40Giga)

    ich überwache die leitung am router mit cacti deswegen sehe ich das wenn die bandbreite in die höhe geht

    heute hab ich chkrootkit installiert und das findet folgendes

    rootkits: showtee,ajakit

    die dateien tcpd,ls,du sind warscheinlich auch davon betroffen

    was kann ich dabei tun??

    der Server ist uns sehr wichtig, und es ist fast unmöglich den neu aufzusetzten, deswegen würde ich alles geben das ich das wieder in griff bekomme.

    besten dank vorrerst.
    mfg.
    erti

  • #2
    Re: rootkit ajakit & showtee

    Es gibt i.d.R. keine Uninstaller für Rootkits, normalerweise spielt man das System komplett neu auf (um sicher zu gehen) oder holt sich die betroffenen Files aus dem Backup.

    Original geschrieben von erti
    der Server ist uns sehr wichtig
    Deswegen die ausgereifte Backupstrategie und die umfangreichen Sicherheitsmaßnahmen.

    Auf http://ossec.underlinux.com.br/hids/...tkit_files.txt findest du zu beiden Rootkits die betroffenen Files (ohne Gewähr auf Vollständigkeit), weißt also zumindest, was ersetzt werden muß.

    Kannst in einem Debian-Forum fragen, ob dir jemand seine Originale schickt.

    Und bei all dem Stress nicht vergessen: Irgendwo hat dein System ein Loch, nur die Rootkits beseitigen wird nicht reichen. Eh du dich versiehst, sind sie wieder da.

    Meine Empfehlung wäre:
    1. Backup (alles, sofort!)
    2. Server vom Netz nehmen (sofort!)
    3. Rootkits kennenlernen (was machen die, sind evtl. sensible Daten geklaut/gelöscht worden? (Deswegen 1+2))
    4. System neu aufsetzen
    5. Daten aus dem Backup wieder einspielen
    6. nochmal auf Sicherheitslecks prüfen, bevor es wieder online geht

    Kommentar


    • #3
      ... und nebenbei auch mal Passwörter ändern
      [COLOR=royalblue]Ein großes DANKE an alle, die sich auf selbstlose Weise im Forum einbringen.[/COLOR]

      [COLOR=silver]btw: REAL PROGRAMMERs aren't afraid to use GOTOs![/COLOR]

      [color=indigo]Etwas ernster, aber auch nicht weiter tragisch, sieht die Situation bei Software-Patenten aus. Software-Patente sind eine amerikanische Erfindung und stehen auf dem selben Blatt wie genveränderte Babynahrung, die im Supermarkt nicht mehr als solche gekennzeichnet werden soll, um die Hersteller nicht gegenüber denen natürlicher Produkte zu diskriminieren ...[/color]
      (from here)

      Kommentar

      Lädt...
      X