Matthias Casper
Registered User
Hallo!
Ich betreibe einen Server mit Suse 9.0 (bei Strato).
AntiVir hast gestern folgende Viren entdeckt:
Gleichzeitig haben sich zwei andere Admins beschwert, dass sie Spams erhalten und (wohl ein Skript) mit meiner IP in Form einer Brute Force Attacke eingeht.
Habe die Viren entfernt (scheinen eine backdoor zu installieren, indem sie bin Datein verseuchen. Lagen aber alle in /var).
Nach Chkrootkits gescannt. Ist negativ, wenn auch nicht sehr aussagekräftig.
Die log files sind natürlich weg und auch die shell history wurde natürlich gelöscht.
Habe nun alle Passwörter geändert, /root ebenso, Viren gekillt, Visas ausgestellt, qmail gestoppt (es sind in einer Nacht wohl 8 Giga verschickt worden!).
Werde die Kiste wohl neu aufsetzen müssen, was mir aber etwas "Kopfschmerzen bereitet". Da ich nicht genau weiß wie ich die SQL Datenbanken rette. Ein backup von /home existiert.
Alles ziemlich übel wie ich finde.
Ich betreibe einen Server mit Suse 9.0 (bei Strato).
AntiVir hast gestern folgende Viren entdeckt:
Code:
"auto excluding /proc from scans (is a special fs)
checking drive/path (cwd): /var
/var/tmp/.php2/ss
Date: 19.06.2006 Time: 16:58:53 Size: 458068
ALERT: [Linux/Rst.B virus] /var/tmp/.php2/ss <<< Contains signature of
the Linux virus Linux/Rst.B
file deleted.
/var/tmp/.php2/bscan
Date: 19.06.2006 Time: 16:58:53 Size: 26804
ALERT: [Linux/Rst.B virus] /var/tmp/.php2/bscan <<< Contains signature
of the Linux virus Linux/Rst.B
file deleted.
/var/tmp/.php2/runner
Date: 19.06.2006 Time: 16:58:53 Size: 22745
ALERT: [Linux/Rst.B virus] /var/tmp/.php2/runner <<< Contains signature
of the Linux virus Linux/Rst.B file deleted.
/var/tmp/.php2/ssvuln
Date: 19.06.2006 Time: 16:58:53 Size: 27661
ALERT: [Linux/Rst.B virus] /var/tmp/.php2/ssvuln <<< Contains signature
of the Linux virus Linux/Rst.B file deleted.
/var/tmp/.php2/cgiscan
Date: 16.08.2005 Time: 01:50:07 Size: 24971
ALERT: [Linux/Rst.B virus] /var/tmp/.php2/cgiscan <<< Contains
signature of the Linux virus Linux/Rst.B
file deleted.
/var/tmp/.php2/pscan2
Date: 19.06.2006 Time: 16:58:53 Size: 27404
ALERT: [Linux/Rst.B virus] /var/tmp/.php2/pscan2 <<< Contains signature
of the Linux virus Linux/Rst.B file deleted.
/var/tmp/private/checkroot
Date: 19.06.2006 Time: 14:30:45 Size: 846833
ALERT: [SecurityPrivacyRisk/Tool.Sshscan.a
riskware] /var/tmp/private/checkroot <<< Contains signature of the
SecurityPrivacyRisk/Tool.Sshscan.a program
file deleted.
/var/tmp/private/core
Date: 7.06.2005 Time: 18:33:27 Size: 999424
ALERT: [SecurityPrivacyRisk/Tool.Sshscan.a
riskware] /var/tmp/private/core <<< Contains signature of the
SecurityPrivacyRisk/Tool.Sshscan.a program
file deleted.
/var/tmp/private/pscan2
Date: 19.06.2006 Time: 14:43:51 Size: 25503
ALERT: [SecurityPrivacyRisk/Tool.Sshscan.b
riskware] /var/tmp/private/pscan2 <<< Contains signature of the
SecurityPrivacyRisk/Tool.Sshscan.b program
file deleted.
/var/tmp/private/ss
Date: 19.06.2006 Time: 15:05:21 Size: 458068
ALERT: [Linux/Rst.B virus] /var/tmp/private/ss <<< Contains signature
of the Linux virus Linux/Rst.B
file deleted."
Gleichzeitig haben sich zwei andere Admins beschwert, dass sie Spams erhalten und (wohl ein Skript) mit meiner IP in Form einer Brute Force Attacke eingeht.
Habe die Viren entfernt (scheinen eine backdoor zu installieren, indem sie bin Datein verseuchen. Lagen aber alle in /var).
Nach Chkrootkits gescannt. Ist negativ, wenn auch nicht sehr aussagekräftig.
Die log files sind natürlich weg und auch die shell history wurde natürlich gelöscht.
Habe nun alle Passwörter geändert, /root ebenso, Viren gekillt, Visas ausgestellt, qmail gestoppt (es sind in einer Nacht wohl 8 Giga verschickt worden!).
Werde die Kiste wohl neu aufsetzen müssen, was mir aber etwas "Kopfschmerzen bereitet". Da ich nicht genau weiß wie ich die SQL Datenbanken rette. Ein backup von /home existiert.
Alles ziemlich übel wie ich finde.
Last edited by a moderator: