Hallo miteinander,
ich hoffe, es ist in der richtigen Kategorie.....
Ist jemand von euch mit diesem Problem betroffen, auf welches Strato derzeit darauf hinweist? Ich bin damit nicht betroffen, nur mal vorweg, aber falls es mich doch noch treffen sollte, erhoffe ich vielleicht auf Tipps dazu
Reicht denn RKHUNTER nd Co. dafür aus, oder gibt es noch andere Wege dies zu entfernen?
ich hoffe, es ist in der richtigen Kategorie.....
Ist jemand von euch mit diesem Problem betroffen, auf welches Strato derzeit darauf hinweist? Ich bin damit nicht betroffen, nur mal vorweg, aber falls es mich doch noch treffen sollte, erhoffe ich vielleicht auf Tipps dazu
dropbear
Sehr geehrte STRATO Kundin, sehr geehrter STRATO Kunde,
im Rahmen unserer routinemäßigen Sicherheitsprüfungen haben wir vermehrt Server identifiziert, auf denen ein als Bash-Prozess getarnter SSH-Server namens "dropbear" läuft. Dieser Prozess ist ein Hinweis auf einen kompromittierten Server. In der Regel sind solche Server Teil eines größeren Botnetzes, die gezielt zu "Distributed Denial of Service"-Angriffen oder Spamversand verwendet werden.
Typische Fundstellen sind:
/usr/include/php/dropbear
oder:
/usr/include/sslv3/dropbear
Der Prozess tarnt sich oft unter dem Namen `-bash'. Z.B. könnten:
root 24474 24.2 0.0 1784 660 ? R 10:58 95:53 -bash
root 1860 0.5 0.0 0 0 ? Z 12:13 1:38 \_ [barbut1] ;
root 9283 32.6 0.0 1784 652 ? R 12:52 92:02 -bash
root 13480 0.6 0.0 0 0 ? Z 13:19 1:37 \_ [barbut2] ;
in der Prozessliste eines kompromittierten Servers auftauchen.
Sollte Ihr Server betroffen sein, dann sollten Sie die entsprechendeDatei(en) löschen und Ihren Server nach Sicherheitslücken und weiterer Schadsoftware überprüfen.
Unsere routinemäßigen Sicherheitsprüfungen können nur eingeschränkt Sicherheitslücken bzw. bereits kompromittierte Server identifizieren. Wir empfehlen Ihnen daher dringend, Unregelmäßigkeiten in der Prozessliste Ihres Servers (bei V-PowerServern auch im Kundenservicebereich unter "Serverdaten") zu beobachten und Tools wie "chkrootkit" (http://www.chkrootkit.org/) oder "rkhunter" (http://rkhunter.sourceforge.net/) für regelmäßige Sicherheitsprüfungen einzusetzen. Wir empfehlen dafür die Installation dieser Tools aus den distributionseigenen Repositories.
Ihr STRATO-Server Team
Reicht denn RKHUNTER nd Co. dafür aus, oder gibt es noch andere Wege dies zu entfernen?