Trojaner - wie entfernen?

B

bobbelexxx

Hallo zusammen,


ich habe gerade mal einen Portscan durchlaufen lassen und einen Scan nach Trojanern. chkrootkit gab mir dann diverse Meldungen heraus, nur weiss ich nicht wie ich Trojaner auf einem Suse System entfernen kann, da ich noch neuling bin,......kann mir da jemand sagen, wie ich weiter vorgehen soll?



Mfg,

bobbele
 
Trojaner unter Linux?????????????????????????????????
 
einen wunderschönen sonntagmorgen! :)
was verstehst du unter trojaner und im welchen programm oder paket? habe vor einiger zeit gelesen, dass der ssh-dämon so was wie einen trojaner hatte. da gab es aber natürlich sofort sicherheitsupdates.

bitte um mehr info's!
 
Es kommt schon mal öfters vor, das chrootkit einen falsepositiv ausgibt. Wennn du allerdings einen echten Trojaner hast: dann hast du genau 2 dinge zu tun
a) Herrausfinden woher er kam, damit du ihn nicht nocheinmal installiert
b) Das System neu aufsetzen, dies ist die einzige möglichkeit 100% sicher zu gehen, das er weg ist.

Natürlich könntest du dich auch versuchen, dich über den trojaner zu informieren, und ihn von hand zu entfernen, aber du hast dann nie 100% gewissheit.
 
dachte unter Linux fängst Dir sowas nich ein. wenn er ihn als Benutzer eingefangen hat reicht ein löschen des Benutzer Accounts und desses Datein.
 
Apropos... Gibts eigentlich nen gescheiten (opensource) Vierenscanner für Linux?
War eigentlich mein Hauptgrund von Windows wegzukommen, dass man da den Mist nicht hat. :-(
 
Hi.
@iltiss trojaner fuer linux sind nicht direkt eine seltenheit... ;)

@bobbelexxx check mal www.free-av.de da gibt's den antivir-scanner fuer den hausgebrauch gratis :)
Ist ein ziemlich cooles Teil mit taeglichen updates.

Gruss

Niels
 
illtiss schrieb:
dachte unter Linux fängst Dir sowas nich ein. wenn er ihn als Benutzer eingefangen hat reicht ein löschen des Benutzer Accounts und desses Datein.

So einfach isses leider nicht ganz.
Rootkits beschaffen sich meistens Zugriff auf einen "normalen" Account und versuchen dann auf dem Rechner oder im Netzwerk weiteres Unheil anzurichten.
Ne Panne wär es z.B. wenn es die gleiche Benutzernamen-Passwort-Kombi auf nem anderen Rechner im Netz nochmal gibt.
Ansonsten versucht das rootkit root-Zugriff auf den befallenen Rechnern zu erreichen. Da keine Software und kein Betriebssystem fehlerfrei ist findet sich oftmals ein buffer overflow, der sich ausnutzen lässt. Außerdem kann der Angreifer auch bewusst fehlerhafte Dateien einschleusen.

Es ist also leider nicht damit getan, den Benutzeraccount zu löschen, und wenn du das gleiche System einfach neu installierst bist du das Ding zwar los, weißt aber noch nicht wo es hergekommen ist und der gleiche Kram kann jederzeit von vorne losgehen.

Wenn du das ernsthaft betreiben willst kommst du nicht drumrum nachzuschauen welches rootkit chkrootkit gemeldet hat. Dann gibts google um herauszufinden was dieses Rootkit macht. Dann kannste schaun ob es überhaupt genau dieses Rootkit war und du nicht einem Fehlalarm aufgesessen bist.
Wenn du soweit bist hast du meistens eh schon erkannt welche Schwachstelle dein System hatte, so dass der Angriff überhaupt möglich war.
Und dann gibts nur eins: Installations-CD und erstmal formatieren. Das Reparieren von Hand ist für den kleinen Rechner zuhause etwas mühsam, und wer weiss was sich da noch alles eingenistet hat.

Fazit: Linux ist auch nicht perfekt
 
jop, da muss ich dem schmetterling und qmasterrr zustimmen. bei trojanern/rootkits hilft nur das formatieren. es ist sehr wahrscheinlich, dass der trojaner verschiedene sicherheitslpcken ausnutzt und sich in verschiedenste dateien schreibt.
da hilft im extrem fall auch kein informieren mehr, da es auch unbekannte/unterschiedliche "mutationen" von trojanern/rootkits gibt.
 
Jo nur sollte man sich unter Normalbedingungen in Linux keinen Trojaner einfangen können, will ich mal meinen. Also wenn man net unbedingt alles offen läßt und regelmäßig updatet, und schaut woher man die Dateien nimmt die man so ausführt. Als Virenscanner kann ich nur zu Clamav raten. http://www.clamav.net/
 
Kann man sich sicher ganz schnell einfangen, wenn man 3rd Party Binary Packete Einspielt....
 

Ähnliche Themen

PATH wird nicht richtig durchsucht

SSH nicht mehr erreichbar nach fail2ban / disabling root login

Broadcom 5715 verursacht grosse Probleme mit POE-Switch

Samba + Win + Mac

Text-Strings in zahlreichen Dateien löschen

Zurück
Oben