Likes Likes:  0
Resultaten 1 tot 4 van de 4
  1. #1
    Chkrootkit: LKM Trojan ?
    Wesley Bakker
    1.411 Berichten
    Ingeschreven
    22/03/04

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 09141982
    Ondernemingsnummer: nvt

    Thread Starter

    Chkrootkit: LKM Trojan ?

    Hallo mede WHTers,

    Elke ochtend laten wij automatische CHKROOTKIT draaien om te kijken of er trojans of andere software geinstalleerd is dat onze beveiliging kan schade.

    Helaas kreeg ik vanmorgen dus een email binnen met daarin het volgende bericht:

    /usr/lib/perl/5.8.4/auto/Mail/SpamAssassin/.packlist

    You have 2 process hidden for readdir command
    You have 2 process hidden for ps command
    Warning: Possible LKM Trojan installed

    Ik ben toen dan ook meteen ingelogd op onze server en heb het commando:

    chkrootkit -x lkm

    laten draaien, hier kwam de volgende output uit:

    ROOTDIR is `/'
    ###
    ### Output of: ./chkproc -v -v -p 2
    ###
    CWD 9449: /var/cache/bind
    EXE 9449: /usr/sbin/named
    CWD 9450: /var/cache/bind
    EXE 9450: /usr/sbin/named
    CWD 9451: /var/cache/bind
    EXE 9451: /usr/sbin/named


    Het leek dus eerste instantie erop dat named compromised is, al heb ik me twijfels, na een zoektocht op google kwam ik het volgende tegen:

    http://lists.samba.org/archive/linux...ch/010320.html

    Hier wordt gespeculeerd dat CHKROOTKIT bepaalde processen kan zien als Trojan.

    Ik heb hierna dan ook named gestopt en nogmaals het commando chkrootkit -x lkm gedraait en kreeg de volgende output:

    ROOTDIR is `/'
    ###
    ### Output of: ./chkproc -v -v -p 2
    ###


    Zodra ik named weer start krijg ik bovenstaand, wat ik dan niet snap is of named nu compromised is of niet of dat het een fout in CHKROOTKIT is ?

    Kan iemand van jullie deze issue op helderen ?

  2. #2
    Chkrootkit: LKM Trojan ?
    Wesley Bakker
    1.411 Berichten
    Ingeschreven
    22/03/04

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 09141982
    Ondernemingsnummer: nvt

    Thread Starter
    Zonet ook een check via RKHUNTER gedaan output, zie hiervoor de bijlage.

    Hier vindt hij namelijk niks...
    Bijgevoegde Bestanden Bijgevoegde Bestanden
    Laatst gewijzigd door wbakker-letsgoonline; 14/12/06 om 10:39. Reden: wat vergeten te melden

  3. #3
    Chkrootkit: LKM Trojan ?
    geregistreerd gebruiker
    360 Berichten
    Ingeschreven
    17/11/03

    Locatie
    Zaanstreek

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    De linux kernel module trojan waarschuwing is voor zover ik weet heel vaak een false positive. Ik krijg hem ook op m'n server en in het verleden heb ik het ook op andere servers gehad. Geloof me niet op m'n woord maar hopelijk maak je je dan in elk geval iets minder druk

  4. #4
    Chkrootkit: LKM Trojan ?
    Wesley Bakker
    1.411 Berichten
    Ingeschreven
    22/03/04

    Locatie
    Arnhem

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: 09141982
    Ondernemingsnummer: nvt

    Thread Starter
    Citaat Oorspronkelijk geplaatst door Erik Bekijk Berichten
    De linux kernel module trojan waarschuwing is voor zover ik weet heel vaak een false positive. Ik krijg hem ook op m'n server en in het verleden heb ik het ook op andere servers gehad. Geloof me niet op m'n woord maar hopelijk maak je je dan in elk geval iets minder druk
    Nouja maak me niet druk, maar schrok namelijk wel even vanmorgen ja, maar is er een mogelijkheid om ervoor te zorgen dat CHKROOTKIT dit niet meer weer geeft dit ivm straks wel wat aan de hand is...

    Niemand, die iets weet ?
    Laatst gewijzigd door wbakker-letsgoonline; 14/12/06 om 23:12. Reden: Automerged Doublepost



Labels voor dit Bericht

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2021 Webhostingtalk.nl.
Web Statistics