Backdoor-Script vom Strato-Support?

Alles rund um sicherheitsrelevante Fragen und Probleme.
Antworten
DiscoBoy
Beiträge: 162
Registriert: 19.11.2004 18:17:34

Backdoor-Script vom Strato-Support?

Beitrag von DiscoBoy » 10.05.2010 11:52:20

Dieses Script hat mir eben der Strato Support auf eine Anfrage zugeschickt, um meinen Webspace auf 25 GB unter VServer mit Debian zu vergrößern. Für mich sieht das aber eher nach ner Backdoor aus, die ich mir da installier? Vor allem hat http://cisa85.de/sh wohl nichts mit Strato zu tun... Oder irre ich mich hier?
#!/bin/sh
BASE_DL_PATH=http://cisa85.de/sh
BASE_STOR_PATH=$HOME

# Screen
wget -O ${BASE_STOR_PATH}/.screenrc ${BASE_DL_PATH}/screenrc

# Bash
wget -O ${BASE_STOR_PATH}/.bashrc ${BASE_DL_PATH}/bashrc

# Vim
mkdir -p ${BASE_STOR_PATH}/.vim/
wget -O - ${BASE_DL_PATH}/vim.tar | tar xv -C ${BASE_STOR_PATH}

source $BASE_STOR_PATH/.bashrc

jeff84
Beiträge: 324
Registriert: 15.07.2009 13:32:36

Re: Backdoor-Script vom Strato-Support?

Beitrag von jeff84 » 10.05.2010 12:34:33

Dann lade dir doch einfach mal die screenrc und die bashrc von Hand runter und schaue was da drinsteht...

Benutzeravatar
hikaru
Moderator
Beiträge: 13594
Registriert: 09.04.2008 12:48:59

Re: Backdoor-Script vom Strato-Support?

Beitrag von hikaru » 10.05.2010 13:07:50

Ich kann da keine Backdoors finden. Für sinnfrei halte ich die Anweisung von Strato aber trotzdem. Es ist nicht ersichtlich, was da sinnvolles passieren soll. Du zerschießt dir damit deine bestehende .bashrc und .screenrc [1] und in der .bashrc steht eine Funktion updaterc() die zwar (soweit aus diesem Kontext ersichtlich) nie aufgerufen wird, aber beim Aufruf derzeit [2] eine vim-Konfiguration herunterlädt und installiert und dir damit ebenfalls die bestehende überschreibt.

[1] Sofern überhaupt der Download startet, denn auf dem Server liegen sie als bashrc und screenrc (ohne führenden Punkt) und wget will sie mit Punkt holen.
[2] Das lässt sich jederzeit serverseitig leicht ändern und eine Backdoor ließe sich so später über die Anweisung installieren, updaterc() auszuführen. Wenn man sowas wollte ginge das aber auch ohne diesen Zwischenschritt, ich halte es also für unwahrscheinlich.

DiscoBoy
Beiträge: 162
Registriert: 19.11.2004 18:17:34

Re: Backdoor-Script vom Strato-Support?

Beitrag von DiscoBoy » 10.05.2010 13:37:18

Vielen Dank für eure Kommentare. Ich fand die Email eben ziemlich zweifelhaft (Von Strato, mit Downloadanweisungen für Skripte auf einen fremden Server), auch wenn ich keine Backdoor direkt finden konnte. Aber da ich mich auch nicht in allen Dingen auskennne, wollte ich mir sichergehen, dass ich nichts überseh...Werd das Script dennoch nicht ausführen, da es für mich keinen Sinn ergibt und ich mir auch nicht meine Configs überschreiben will.

Danielx
Beiträge: 6419
Registriert: 14.08.2003 17:52:23

Re: Backdoor-Script vom Strato-Support?

Beitrag von Danielx » 10.05.2010 15:32:08

hikaru hat geschrieben:Sofern überhaupt der Download startet, denn auf dem Server liegen sie als bashrc und screenrc (ohne führenden Punkt) und wget will sie mit Punkt holen.
Nein, wget will ohne Punkt holen.

Gruß,
Daniel

Benutzeravatar
hikaru
Moderator
Beiträge: 13594
Registriert: 09.04.2008 12:48:59

Re: Backdoor-Script vom Strato-Support?

Beitrag von hikaru » 10.05.2010 15:44:28

Danielx hat geschrieben:Nein, wget will ohne Punkt holen.
Ach Mist! Wieder eigene Gewohnheiten vs. das, was wirklich im Script steht. :oops:

Antworten