Anzeige:
Ergebnis 1 bis 13 von 13

Thema: SSH connection - Trojaner?

  1. #1
    Registrierter Benutzer
    Registriert seit
    Jun 2007
    Beiträge
    5

    Exclamation SSH connection - Trojaner?

    Hi,

    beim einloggen auf einem Server einer kleinen Softwarefirma fuer die ich nebenher arbeite passierte folgendes:

    Using username "kaiser".
    kaiser@87.106.63.230's password:
    Last login: Sun Jun 3 15:52:14 2007 from manni.inf.shef.ac.uk
    Kennwort:
    Entschuldigung.
    [kaiser@s15333846 ~]$

    Erklaerung:
    Ich habe mich mit meinem Benutzernamen und Passwort angemeldet und sties dann auf die Meldung "Kennwort:". Was immer ich auch eingebe, es folgt danach die Zeile "Entschuldigung" (Ich hab's nicht mit meinem echten Kennwort versucht. ;-)

    Mit sieht das nach Trojaner aus. Das Ganze scheint aber nicht besonders intelligent gemacht. Weiss jemand genau was hier los ist? Wie heisst das Ding und wie wird man es los?

    Gruss,
    Mark
    Geändert von PeterOaul (03.06.07 um 20:43 Uhr)

  2. #2
    Registrierter Benutzer
    Registriert seit
    Dec 2003
    Ort
    Dettenhausen
    Beiträge
    22.062
    (1) editiere lieber die IP raus
    (2) Informiere den Admin, darüber - wenn er was davon weiss, ok, ansonsten weiss er nun, dass er ein Problem hat...
    Ich bin root - ich darf das.

  3. #3
    Registrierter Benutzer
    Registriert seit
    Jun 2007
    Beiträge
    5
    zu (1): Die IP in obiger Mail ist nicht die wirkliche IP
    zu (2): Habe ich getan. Der hat dummerweise auch nicht viel mehr Ahnung als ich. (Ich weiss, das sollte so nicht sein. Ich kann aber nix dran aendern. Und auf dem Server soll auch sensibeler Code von mir. (Den ich bis jetzt wegen genanntem Problem nicht hochgeladen habe))

    Koennte das irgendetwas anderes sein ausser ein Trojaner?

  4. #4
    Registrierter Benutzer Avatar von stefan-tiger
    Registriert seit
    Aug 2002
    Beiträge
    5.650
    Zitat Zitat von PeterOaul Beitrag anzeigen
    ...
    Koennte das irgendetwas anderes sein ausser ein Trojaner?
    Im einfachsten Fall eine simple Welcome-Message entweder von/für

    - SSH-Login
    - globale Shell
    - Benutzer Shell

    also sowas wie /etc/motd oder eine .bashrc
    Gentoo & Ubuntu User

  5. #5
    Registrierter Benutzer
    Registriert seit
    Jun 2007
    Beiträge
    5
    > Im einfachsten Fall eine simple Welcome-Message entweder von/für
    >
    > - SSH-Login
    > - globale Shell
    > - Benutzer Shell

    Eine Wecome-Message die nach einem "Kennwort" fragt?

  6. #6
    Registrierter Avatar von eule
    Registriert seit
    Mar 2000
    Ort
    Waierland
    Beiträge
    1.196
    Zitat Zitat von PeterOaul Beitrag anzeigen
    zu (1): Die IP in obiger Mail ist nicht die wirkliche IP
    Nein, du hast einfach die IP eines fremden Rechners genommen. Sowas ist auch nicht besonders nett. St. Florian oder was?
    Eule

  7. #7
    Registrierter Benutzer Avatar von towo2099
    Registriert seit
    Feb 2002
    Ort
    Pößneck
    Beiträge
    4.567
    Ich würde mal behaupten, da wird ein su ausgeführt.
    Signatur nach Diktat Spazieren gegangen ;)

  8. #8
    Registrierter Benutzer
    Registriert seit
    Jun 2007
    Beiträge
    5
    su auf der maschine sieht so aus:

    Password:
    su: ungültiges Kennwort


    Das kann es also nicht wirklich sein?

    Ich verstehe nicht wirklich viel von Linux, aber da ist wohl ein script direct nach dem login am laufen. Wo werden diese denn aufgerufen?

  9. #9
    Shell-User Avatar von zyrusthc
    Registriert seit
    Jan 2004
    Beiträge
    6.340
    Warte doch erst einmal auf Antwort vom Admin!
    Den nur er kann dort was machen.

    Greeez Oli
    Notebook: Lenovo Z570 CoreI7
    Workstation: Core2Quad Q6700 - ASUS P5WDG2-WS Pro - 8800GT - 4GB-DDR2/800 - 4x500GB=RAID1 - 120GB SSD - Innovatek Wakü - 27Widescreen/AcerTFT
    Server: IBM X345 + Netfinity 5000

    http://zyrusthc-linux.no-ip.org

  10. #10
    Registrierter Benutzer Avatar von stefan-tiger
    Registriert seit
    Aug 2002
    Beiträge
    5.650
    Zitat Zitat von PeterOaul Beitrag anzeigen
    > Im einfachsten Fall eine simple Welcome-Message entweder von/für
    >
    > - SSH-Login
    > - globale Shell
    > - Benutzer Shell

    Eine Wecome-Message die nach einem "Kennwort" fragt?
    Zitieren geht anders

    Was hindert dich mal eben in die entsprechenden Dateien hineinzuschauen?
    Evtl. wird gerade von dort ein anderes Script/Programm aufgerufen.
    Gentoo & Ubuntu User

  11. #11
    Registrierter Benutzer
    Registriert seit
    Jun 2007
    Beiträge
    5
    Jungs,

    Der Admin wird mir auch nix sagen koennen, der weiss naemlich so wie ich das einschaetze auch nicht mehr als ich...

    Ich, fuer meinen Teil, habe NULL Ahnung von dem ganzen Zeugs. In welche Dateien soll ich reinschauen?


    Gruss,
    Mark

  12. #12
    Registrierter Benutzer
    Registriert seit
    Dec 2003
    Ort
    Dettenhausen
    Beiträge
    22.062
    ... aber er ist der Admin, er hat die Rechte und damit die Chance (und evtl. Pflicht) nachzuschauen.

    Ansonsten - bei Dir gibt's vermutlich sowas wie ein .profile, .bashrc (die üblichen Verdächtigen, über die Suchfunktion dürfte sich noch ein bisschen mehr finden lassen). Welche genau dürfte von Distribution und Installation abhängen. Und die kennt wiederum s.o. :-)
    Ich bin root - ich darf das.

  13. #13
    Data Centre Technician Avatar von Svenny
    Registriert seit
    Dec 2002
    Ort
    Frankfurt/M
    Beiträge
    857
    motd, issue
    Tweedle-dee-du

Ähnliche Themen

  1. Centrino WLAN installieren
    Von gargoyle im Forum Anbindung an die Aussenwelt
    Antworten: 14
    Letzter Beitrag: 28.11.06, 01:20
  2. verbindung bricht alle 20minuten ab :-(
    Von luckystrikerulz im Forum Anbindung an die Aussenwelt
    Antworten: 4
    Letzter Beitrag: 26.11.05, 12:29
  3. mit pop3 mails abholen
    Von H-net im Forum Linux als Server
    Antworten: 17
    Letzter Beitrag: 01.06.05, 10:16
  4. sporadisch nach Zwangstrennung wird kein Connect wieder hergestellt
    Von Rotzbuab im Forum Anbindung an die Aussenwelt
    Antworten: 1
    Letzter Beitrag: 31.10.03, 17:05
  5. IPTables Script verursacht sporadischen disconnect
    Von Rotzbuab im Forum Router und Netzaufbau
    Antworten: 7
    Letzter Beitrag: 10.04.03, 15:23

Lesezeichen

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •