Security issues: Rootkit für Debian Stable Server

Neuigkeiten rund um GNU/Linux
Antworten
Benutzeravatar
Blackbox
Beiträge: 4289
Registriert: 17.09.2008 17:01:20
Lizenz eigener Beiträge: GNU Free Documentation License

Security issues: Rootkit für Debian Stable Server

Beitrag von Blackbox » 24.11.2012 06:43:33

Unteranderem bei Heise Security wird von einem wahrscheinlich russischem Rootkit berichtet, welches sich über Debian Stable Server verbreitet.
Im Moment ist wohl »nur« die Kombination Debian Stable mit Kernel 2.6.32 und Debiannginx betroffen, da das Rootkit sich aber noch in der Entwicklung befindet, ist damit zu rechnen, dass es auch für andere Webserver und Kernelversionen modifiziert wird.
Ich denke und hoffe, es handelt sich nur um schlecht gepflegte Debiansysteme, aber leider wird auf den konkreten Infektionsweg nur wenig eingegangen.
Aber lest den Artikel bitte selbst, dann hätte ich gern eine Bewertung von euch und wie Ihr reagiert !?

Hoffentlich habe ich diese Meldung im richtigen Bereich abgelegt, ansonsten bitte verschieben.
Eigenbau PC: Debian Sid - Kernel: 6.5.13 - Xfce 4.18 mit sway
Desktop PC: Dell Inspiron 530 - Debian Sid - Kernel: 6.5.13 - Xfce 4.18 mit sway
Notebook: TUXEDO BU1406 - Debian Sid - Kernel: 6.5.13 - Xfce 4.18 mit sway
Alles Minimalinstallationen und ohne sudo/PA/PW.
Rootserver: Rocky Linux 9.3 - Kernel: 5.14

Freie Software unterstützen, Grundrechte stärken!

DeletedUserReAsG

Re: Security issues: Rootkit für Debian Stable Server

Beitrag von DeletedUserReAsG » 24.11.2012 09:14:14

Ohne weitere Informationen bringt mir der Artikel nichts. Ich nutze kein nginx, was aber für ein Rootkit ansich unerheblich ist – dem Artikel nach dient der in erster Linie der weiteren Verbreitung.

Leider gibt es keine Informationen, auf welche Weise denn ein Server befallen werden könnte (hier könnte nginx eine Rolle spielen – man weiß es nicht). So kann man halt nicht viel mehr machen, als zu schauen, ob das entsprechende Modul geladen wird.

cu,
niemand

Benutzeravatar
Blackbox
Beiträge: 4289
Registriert: 17.09.2008 17:01:20
Lizenz eigener Beiträge: GNU Free Documentation License

Re: Security issues: Rootkit für Debian Stable Server

Beitrag von Blackbox » 24.11.2012 09:31:06

niemand hat geschrieben:Ohne weitere Informationen bringt mir der Artikel nichts. Ich nutze kein nginx, was aber für ein Rootkit ansich unerheblich ist – dem Artikel nach dient der in erster Linie der weiteren Verbreitung.
ja, auch ich bedauere, dass der Artikel nicht mehr Informationen zum Infektionsweg offenlegt, allerdings denke ich, dass die Informationen absichtlich sparsam sind, damit diese zur Zeit ungeschützte Lücke nicht zum Ziel von Scriptkiddies wird.
Es könnte allerdings auch nur ein Konfigurationsfehler sein, der ausgenutzt werden kann.
Man weiß es eben nicht...
niemand hat geschrieben:Leider gibt es keine Informationen, auf welche Weise denn ein Server befallen werden könnte (hier könnte nginx eine Rolle spielen – man weiß es nicht). So kann man halt nicht viel mehr machen, als zu schauen, ob das entsprechende Modul geladen wird.
Genau dass war meine erste Aktion, ich habe nachgeschaut, ob auf unserem Server mit Debiannginx dieses Kernelmodul geladen wird.
Glücklicherweise betreuen wir nur einen Server mit dieser Konfiguration.

Nachtrag: Auf ProLinux ist das Rootkit etwas genauer beschrieben, allerdings ist der Infektionsweg weiterhin unklar.
Eigenbau PC: Debian Sid - Kernel: 6.5.13 - Xfce 4.18 mit sway
Desktop PC: Dell Inspiron 530 - Debian Sid - Kernel: 6.5.13 - Xfce 4.18 mit sway
Notebook: TUXEDO BU1406 - Debian Sid - Kernel: 6.5.13 - Xfce 4.18 mit sway
Alles Minimalinstallationen und ohne sudo/PA/PW.
Rootserver: Rocky Linux 9.3 - Kernel: 5.14

Freie Software unterstützen, Grundrechte stärken!

Benutzeravatar
catdog2
Beiträge: 5352
Registriert: 24.06.2006 16:50:03
Lizenz eigener Beiträge: MIT Lizenz

Re: Security issues: Rootkit für Debian Stable Server

Beitrag von catdog2 » 24.11.2012 14:21:33

niemand hat geschrieben:Ohne weitere Informationen bringt mir der Artikel nichts. Ich nutze kein nginx, was aber für ein Rootkit ansich unerheblich ist – dem Artikel nach dient der in erster Linie der weiteren Verbreitung.
Ja der Artikel ist scheiße hat aber auch links auf etwas detaillierte Informationen (zumindest über das rootkit selbst). Zum Verbreitungsweg weiss ich aber auch nix .
Genau dass war meine erste Aktion, ich habe nachgeschaut, ob auf unserem Server mit Debiannginx dieses Kernelmodul geladen wird.
Glücklicherweise betreuen wir nur einen Server mit dieser Konfiguration.
Naja da musst du schon etwas genauer hinschauen, so übel schlecht ist das Ding nun auch nicht, dass es sich gar nicht verstecken würde.
Unix is user-friendly; it's just picky about who its friends are.

Antworten