PDA

Archiv verlassen und diese Seite im Standarddesign anzeigen : was osll man da machen !?!?



ccfritz
20.05.03, 13:30
hallo,

also ich bin kein newbie oder doch, ja keine ahnung ;-)

folgendes habe mir gerade mal das chkrootkit gezogen auf meine suse 7.2 linux kiste, wleche ich allerdings nur mit ssh "besteigen" kann.

und , waaaahhhhh was sehe ich:

auszug:
Checking `ifconfig'... INFECTED
Checking `login'... INFECTED
Checking `pstree'... INFECTED
Searching for t0rn's v8 defaults... Possible t0rn v8 (or variation) rootkit installed
Searching for Showtee... Warning: Possible Showtee Rootkit installed
Checking `lkm'... You have 2 process hidden for ps command
Warning: Possible LKM Trojan installed
eth0 is not promisc
Checking `z2'...

was osll ich da jetzt bitte machen !?! neu aufsetzten ist doch a bissal schwer über ssh, und der server steht einige km weg.
bin über jede hilfe sehr sehr dankbar!!

msi
20.05.03, 13:38
auf jeden fall den rechner neu aufsetzten sobald das möglich ist, ansosten versuchen die programme die infiziert sind (ifconfig etc) neu zu installieren und so die alten (richtig funktionierenden) varianten zu bekommen, dann lsof (neu)installieren und versuchen herauszufinden an welchem Port der Trojander lauscht, wenn du einen findest, kill ihn und versuch ihn restlich zu entfernen. (Vielleicht findest du ja docs über diesen trojaner, die dir helfen ihn zu entfernen).

Dann auf jeden Fall eine gute Firewall installieren, die so wenig wie möglich rein und rauslässt (auch ins interne Netz)