Zurück   Trojaner-Board > Web/PC > Alles rund um Mac OSX & Linux

Alles rund um Mac OSX & Linux: Hilfe.... klogd1 - SUSE

Windows 7 Für alle Fragen rund um Mac OSX, Linux und andere Unix-Derivate.

Antwort
Alt 06.02.2008, 12:04   #1
Pollux
 
Hilfe....  klogd1 - SUSE - Standard

Hilfe.... klogd1 - SUSE



Hallo zusammen

Gibt es jemand, der bei der "Bereinigung" eines Linux-Servers behilflich sein kann? Ein Trojaner hat sich eingenistet, welcher noch keinen Unfug veranstaltet, aber vielleicht bald...

Zur Historie:
1. beim Einloggen per SSH stellte ich fest, dass der Rechner einen neuen Fingerprint hat
2. Im Mail-Log /var/log/mail gibt es Fehlermeldungen, wenn der Webserver/PHP Mails verschicken will:
sendmail[20242]: NOQUEUE: SYSERR(wwwrun): can not chdir(/var/spool/clientmqueue/): Permission denied
Die Fehlermeldung "can not chdir(/var/spool/clientmqueue/): Permission denied" ist sehr schräg

Dass da etwas nicht so läuft wie soll, ist offensichtlich. Die Analyse seitens des Providers lautet:

ich habe mir, wie besprochen, den Prozess klogd1 (PID: 34) angeschaut. Ic= h erwähnte bereits, daß der Prozess üblicherweise eine Kernelprozess ist. Dieser Prozess hat eine Verbindung zum IRC Netz Undernet aufgebaut und sendet im Moment Pinganfragen, die ich persönlich, als Signal der Erreichbarkeit werte. Es wird meiner Einschätzung nach ein Botnetz sein, an dem ihr Server im Moment angeschlossen ist und auf Befehle wartet.

Googlen bzgl. "klogd1" ergab 9 Hits und interessante Einblicke. So scheint es mir, dass es sich um den Trojaner

Troj/Linsniff-B - Spyware Trojan - Sophos threat analysis

handelt.

Das Betriebssystem auf dem Server ist ein SUSE 9.0 - ich weiss, ist schon etwas angestaubt.

So... und nun meine Fragen:
- hat jemand Erfahrung mit klogd1 bzw. klogd2
- wie kam er ins System, wo ist die Lücke?
- wie kann ich eine "Reinigung" des Systems versuchen, um eine Neuinstallation zu vermeiden ( es laufen diverse Webserver auf diesem Server, die derzeit keine Unterbrechung zulassen)

DANKE für Eure Hilfe

Alt 06.02.2008, 13:06   #2
MightyMarc
 
Hilfe....  klogd1 - SUSE - Standard

Hilfe.... klogd1 - SUSE



Bei Linux bin ich ein blinder Hund, aber wenn es stimmt was ich gelesen habe
Zitat:
SSH was definitely compromised; they replaced the binaries!
...
/etc/passwd and /etc/group were modified with a new account
...
/root/.ssh/known_hosts was modified with a new entry.
...
ran perl and executed a shell for the attacker
sehe ich keine Möglichkeit irgendein! Betriebssystem ohne Neuinstallation wieder in einen vertrauenswürdigen Zustand zu bekommen.
__________________

__________________

Alt 06.02.2008, 13:12   #3
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Hilfe....  klogd1 - SUSE - Ausrufezeichen

Hilfe.... klogd1 - SUSE



Vergiß es! Wenn das Teil schon in IRC horcht und in nem Botnetz gefasst ist, ist ne Bereinigung ein hauchdünnes Brett.
Da wurden durch diese Verbindungen schon mit Sicherheit rootkts eingebaut die du aller wahrscheinlichkeit nach nie finden wirst.

Den Server jetzt sofort vom Netz zu nehmen geht nicht. Ich würde vorschlagen ihr setzt ein Übergangssystem auf und nehmt den kompromittierten Server danach vom Netz, welcher dann komplett neu aufgesetzt wieder in Betrieb genommen wird.

Zitat:
- wie kam er ins System, wo ist die Lücke?
Ich würde auf Sicherheitslücken in der verwendeten Software tippen. Wie siehts denn mit SSH aus? Ist der root-Login verboten oder erlaubt? Und per SSH kommt man wahrscheinlich von überall auf die Kiste oder ist das nur "intern" zu managen...
Sorry bei so wenig Infos kann man nur mutmaßen was die Lecks denn nun waren und auf "deinen" Server kann ich ja schlecht selber raufkucken
__________________
__________________

Alt 06.02.2008, 19:14   #4
Pollux
 
Hilfe....  klogd1 - SUSE - Standard

Hilfe.... klogd1 - SUSE



Hm... höre ich zwar nicht gerne, aber habe ich irgendwie erwartet.

Habe mir erhofft, gerade auf solch' einer Website einen "White Hacker" zu finden...

Alt 06.02.2008, 20:10   #5
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Hilfe....  klogd1 - SUSE - Icon32

Hilfe.... klogd1 - SUSE



Habt ihr denn kein Backup/Image vom server?

__________________
Logfiles bitte immer in CODE-Tags posten

Alt 07.02.2008, 00:37   #6
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Hilfe....  klogd1 - SUSE - Icon32

Hilfe.... klogd1 - SUSE



Zitat:
Zitat von Pollux Beitrag anzeigen
Hm... höre ich zwar nicht gerne, aber habe ich irgendwie erwartet.

Habe mir erhofft, gerade auf solch' einer Website einen "White Hacker" zu finden...
Sorry aber ich bins nochmal. Bist Du nur der Praktikant, der den angeblichen Admin vertritt oder haben die dich für den fest eingestellt nachdem er nun unbezahlten Urlaub genießen kann?
Sollte ich mich irren melde das am besten deiner IT-Abteilung UND der Geschäftsleitung um schnellstmöglich das Beste aus dieser Scheiße noch zu machen. Das Ding am Netz zu lassen ist jedenfalls KEINE Lösung. Garantier mal für deiner Firma die Sauberkeit des Servers, nachdem du hier mit nem Haufen zusammengewürfelter User aus nem Forum den Server vielleicht einigermaßen bereinigen konntest.

Wirklich der beste Tipp an Dich: So schnell wir es geht an den nächsten Verantwortlichen (Geschäftsleitung), Vorfall schildern, voraussichtliche downtime sagen. Aber besser JETZT was machen als garnichts. Du stehst mit dem kompromittiertem System jetzt schon halb im Knast

Fehler macht jeder mal. Aber wenn dann ehrlich und dann machst du die beste Lösung. Übergangssystem! Und langsam aufbauen. Gute Firmen sind eh versichert. Auch in der Geschäftsleitung werden Fehler gemacht das sind keine Halbgötter!

Sorry das hätte ich früher sagen müssen
__________________
--> Hilfe.... klogd1 - SUSE

Alt 07.02.2008, 14:27   #7
Pollux
 
Hilfe....  klogd1 - SUSE - Standard

Hilfe.... klogd1 - SUSE



Ich war eigentlich auf der Suche nach einem technischen Beistand/Tip bzw. nach vielleicht anderen Betroffenen, die mir weiterhelfen können. Dass ich aber derart angemacht werde, root24, ist sehr enttäuschend.

Dass das Beste sicherlich eine möglichst rasche Migration ist, dazu brauch ich dieses Forum nicht, das ist eine Binsenweisheit. Ich habe mir von den Besuchern dieser Website mehr konstruktiven Input erhofft als Deine umwerfende Analyse.

Alt 07.02.2008, 14:44   #8
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Hilfe....  klogd1 - SUSE - Icon32

Hilfe.... klogd1 - SUSE



Sorry ich will Dich nicht anmachen ich sach dir nur klipp und klar was Sache ist. Die Sache ist ernst und da sollte man nicht alles blumig umschreiben.
__________________
Logfiles bitte immer in CODE-Tags posten

Alt 07.02.2008, 20:08   #9
cosinus
/// Winkelfunktion
/// TB-Süch-Tiger™
 
Hilfe....  klogd1 - SUSE - Böse

Hilfe.... klogd1 - SUSE



Zitat:
Zitat von Pollux Beitrag anzeigen
Ich war eigentlich auf der Suche nach einem technischen Beistand/Tip bzw. nach vielleicht anderen Betroffenen, die mir weiterhelfen können. Dass ich aber derart angemacht werde, root24, ist sehr enttäuschend.
Den hast Du von mir und MightyMarc bekommen aber anscheinend gefällt Dir die Antwort einfach nur nicht.
"Klar neu aufsetzen kann ja jeder, ist einfach nicht professionell genug...." so kenn ich die Sprüche immer. Damit will ich aber nicht sagen daß Du das auch so gemeint hast.
Ich find's sehr enttäuschend daß sehr viele Leute immer dazu neigen den vermeintlich bequemeren aber völlig unsicheren Weg zu gehen. Dabei wird aber vergessen daß ausführliche und umfangreiche Analysen durchaus mehr Zeit in Anspruch nehmen als 10x plattmachen und neumachen zusammen. Aber mußt Du wissen wenn Du sonst nix zu tun hast inner Firma...

Deswegen könnte man mal ein wenig wirtschaftlicher arbeiten und denken und schon von vornherein sich Notfallpläne überlegen um eben in so einer Situation eben schnell und optimal reagieren zu können.

Zitat:
Dass das Beste sicherlich eine möglichst rasche Migration ist, dazu brauch ich dieses Forum nicht, das ist eine Binsenweisheit. Ich habe mir von den Besuchern dieser Website mehr konstruktiven Input erhofft als Deine umwerfende Analyse.
Was willst Du denn noch zu dieser versauten Kiste hören?
Du kannst höchstens das Teil offline ein wenig analysieren und schauen wo die Schwachstellen waren um in Zukunft diese Fehler zu vermeiden.

Sei ehrlich: Du hättest am liebsten so was wie "Lösch Datei abc und Ordner xyz und editier die Konfigdatei /etc/blablubb.conf ein wenig in Zeile n und p" und das System ist wieder sauber!

Und verrat mir auch mal bitte warum ein für euch derart wichtiger Server absolut keine Backups hat? Kein Notfallersatzgerät etc.? Wenn das Ding mal abraucht was ist dann? Es muß nicht immer Schädlingsbefall sein!
__________________
Logfiles bitte immer in CODE-Tags posten

Antwort

Themen zu Hilfe.... klogd1 - SUSE
analyse, analysis, betriebssystem, bot, botnetz, diverse, einloggen, fehlermeldungen, frage, fragen, geschlossen, irc, lücke, mails, neue, neuen, neuinstallation, not, prozess, rechner, seite, spyware, suse, trojaner, verbindung, verschicken




Ähnliche Themen: Hilfe.... klogd1 - SUSE


  1. Speicherplatz alter Suse-Server
    Alles rund um Mac OSX & Linux - 26.03.2010 (6)
  2. open suse 10.2 Partition probleme
    Alles rund um Mac OSX & Linux - 29.03.2007 (7)
  3. SuSE und Windows XP?
    Alles rund um Mac OSX & Linux - 24.07.2006 (3)
  4. Geforce 4 mx 440 mit Suse Linux 9
    Netzwerk und Hardware - 28.01.2006 (1)
  5. SUSE: Netzeinwahl
    Alles rund um Mac OSX & Linux - 16.01.2006 (4)
  6. Umsteigen von Win auf Suse
    Alles rund um Mac OSX & Linux - 17.09.2005 (10)
  7. suse 9.3 und firefox und andere Fragen
    Alles rund um Mac OSX & Linux - 04.09.2005 (3)
  8. Suse 9.o mit Pckarten_Brenner_Laufwerk starten..
    Alles rund um Mac OSX & Linux - 08.02.2005 (5)
  9. Soundkarten Emulation unter Suse 9.0
    Alles rund um Mac OSX & Linux - 10.12.2004 (6)
  10. SUSE-Linux-9.2-LiveDVD.iso (1,302MB)
    Alles rund um Mac OSX & Linux - 02.11.2004 (1)
  11. CTKnoppix 3.4, Knoppix 3.3-09.02.04 und Suse 9.0 in CB
    Alles rund um Mac OSX & Linux - 17.02.2004 (4)
  12. Suse und Funk lan
    Alles rund um Mac OSX & Linux - 13.04.2003 (5)
  13. Suse 8.1 Partitionen erstellen
    Alles rund um Mac OSX & Linux - 11.04.2003 (9)
  14. Suse, TCPA & more heute 18.30 Uhr auf 3Sat
    Überwachung, Datenschutz und Spam - 12.03.2003 (0)
  15. geforce 4 und suse 7.2
    Alles rund um Mac OSX & Linux - 28.09.2002 (4)
  16. SuSE Linux 7.0 vs 8.0 - bezüglich Sicherheitsbugs
    Alles rund um Mac OSX & Linux - 10.09.2002 (8)
  17. Hardwareerkennung bei SUSE 6.3
    Alles rund um Mac OSX & Linux - 06.09.2002 (16)

Zum Thema Hilfe.... klogd1 - SUSE - Hallo zusammen Gibt es jemand, der bei der "Bereinigung" eines Linux-Servers behilflich sein kann? Ein Trojaner hat sich eingenistet, welcher noch keinen Unfug veranstaltet, aber vielleicht bald... Zur Historie: 1. - Hilfe.... klogd1 - SUSE...
Archiv
Du betrachtest: Hilfe.... klogd1 - SUSE auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.