Categories: CybersicherheitVirus

Trojaner attackiert Linux-Server

Antivirensoftware-Hersteller Doctor Web erkennt zunehmend Angriffe auf Linux. In eigenen Untersuchungen dieser Vorfälle erkannte das Sicherheitsunternehmen insbesondere den Angreifer Linux.Sshdkit als Bedrohung: Der Trojaner stiehlt Passwörter auf Servern, die mit Linux betrieben werden. Erst durch eine “Daten-Entführung” habe man nachweisen können, dass die Malware Login-Daten an andere Server schickt.

Die Malware ist eine Library-Datei für 32- und 64-Bit-Linux-Versionen des freien Betriebssystems. Sie nutzt Lecks n den Servern aus, um an ihre Beute zu kommen. Wie sich der Trojaner verbreitet, sei noch nicht ganz klar. Derzeit besonders aktiv ist Sshdkit 1.2.1. Doch auch die frühere Variante 1.0.3 sei noch unterwegs und schon länger in Umlauf, berichtet der Security-Anbieter.

Ist die Malware erst einmal installiert, injiziert sie ihren Code in den sshd-Prozess und nutzt dessen Autorisierungs-Routinen. “Sobald eine Session gestartet wird und ein Nutzer seinen Benutzernamen und das Passwort eingegeben hat, sendet der Trojaner diese Informationen über UDP zu einem Remote-Server”, erklärt Doctor Web in seiner Warnmeldung. “Die IP vom Control Server ist in die Malware fest einprogrammiert. Der Trojaner erzeugt allerdings alle zwei Tage eine neue Befehls-Server-Adresse durch die Verwendung einer nicht-trivialen Routine”, erkennt das Sicherheitsunternehmen die Raffinesse des Schädlings an.

Linux.Sshdkit verwende einen speziellen Algorithmus um zwei DNS-Namen zu generieren, und wenn sich beide auf die gleiche IP-Adresse beziehen würden, werde diese Adresse zu einer anderen IP konvertiert – auf die der Trojaner die gestohlenen Informationen sendet.

Mit einer Umleitung als Falle (einem Sinkhole) “entführten” die Doctor Web-Analysten den Linux.Sshdkit-Kontroll-Server und bestätigten somit, dass der Trojaner gestohlene Log-in-Daten und Passwörter zu Remote-Hosts sendet.

Das Unternehmen empfiehlt, dass alle Administratoren von Linux-Servern einen System-Check durchführen. Wenn die Datei /lib/libkeyutils (von 20 bis 35 KByte) im System gefunden werde, sei es ein Zeichen für eine Infektion.

Tipp: Wie gut kennen Sie die Geschichte der Computer-Viren? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Redaktion

View Comments

  • Fast richtig: Die Datei libkeyutils.so.1.3 ist z.B. bei Debian Squeeze per Default installiert. Ob das File modifiziert wurde kann folgendermassen überprüft werden:

    # cat /var/lib/dpkg/info/libkeyutils1.md5sums
    1c879a9d310b7ee6b15ffcff643107c3 usr/share/doc/libkeyutils1/copyright
    77c24043cc06ccb6332bc36bc2874d5b usr/share/doc/libkeyutils1/changelog.Debian.gz
    868d4a3cd978a29e7cde097c99884db7 lib/libkeyutils.so.1.3

    # md5sum /lib/libkeyutils.so.1.3
    868d4a3cd978a29e7cde097c99884db7 /lib/libkeyutils.so.1.3

    Sollte hier eine Diskrepanz auftreten empfiehlt sich eine Neuinstallation des Systems!

Recent Posts

Sandboxing: Von der Prävention zur forensischen AnalyseSandboxing: Von der Prävention zur forensischen Analyse

Sandboxing: Von der Prävention zur forensischen Analyse

Die Kombination aus Blockieren und fundierter Analyse bietet eine resiliente Sicherheitsarchitektur, sagt Andrea Napoli von…

15 Stunden ago
Telemedizinische Beratung für PflegekräfteTelemedizinische Beratung für Pflegekräfte

Telemedizinische Beratung für Pflegekräfte

Projekt: Per Tablet ärztliche Expertise hinzuzuziehen, wenn sich der Gesundheitszustand von Pflegepersonen plötzlich verschlechtert.

17 Stunden ago
Malware-Ranking April: FakeUpdates bleibt die dominante Malware in DeutschlandMalware-Ranking April: FakeUpdates bleibt die dominante Malware in Deutschland

Malware-Ranking April: FakeUpdates bleibt die dominante Malware in Deutschland

Sicherheitsforscher von Check Point enthüllen mehrstufige Malware-Kampagnen, die legitime Prozesse zur Tarnung nutzen.

1 Tag ago

Energiebedarf von Rechenzentren steigt durch KI um das Elffache

Laut Berechnungen des Öko-Instituts wird sich der Stromverbrauch von aktuell rund 50 auf etwa 550…

2 Tagen ago

Industriesoftware für die Flugzeugentwicklung

Bombardier will den Entwicklungsprozess von Flugzeugen mit Siemens Xcelerator digitalisieren – vom Konzept bis zur…

3 Tagen ago

Kreisstadt Unna automatisiert IT-Prozesse mit UEM

Automatisierte Softwareverteilung, zentralisierte Updates und ein optimiertes Lizenzmanagement entlasten die IT-Abteilung.

3 Tagen ago