据我了解,Linux 上的 rootkit 会感染内核以获得 root 权限,并且有许多扫描器(我使用 rkhunter)来扫描内核中的 rootkit,但是我还没有找到可以删除 rootkit 的程序。
如何在 Linux 中删除 rootkit?我是否必须下载相同的内核并替换受感染的文件?这样做的最佳方法是什么?
以及推荐什么计划/系统管理例程?
我尝试在Ubuntu20.04中使用RKHunter 1.4.6(http://downloads.sourceforge.net/project/rkhunter/rkhunter/1.4.6/rkhunter-1.4.6.tar.gz),它已经有4年左右的历史了,运行它在我的桌面上没有发现任何rootkit。但我想知道在 ubuntu20.04 上使用 rkhunter 1.4.6 是否仍然相关或良好的方法?
我的系统是最新的 Ubuntu 13.10
我已经安装了 Tiger,我得到了这个
# Running chkrootkit (/usr/sbin/chkrootkit) to perform further checks...
OLD: --ALERT-- [rootkit005a] Chkrootkit has found a file which seems to be infected because of a rootkit
OLD: --ALERT-- [rootkit009a] A rootkit seems to be installed in the system
OLD: INFECTED (PORTS: 60001)
Run Code Online (Sandbox Code Playgroud)
什么?!
我也试过 rkhunter:并没有直接找到任何东西,这是各种警告
/usr/bin/unhide.rb [ Warning ]
Checking for passwd file changes [ Warning ]
Checking for group file changes [ Warning ]
Checking /dev for suspicious file types [ Warning ]
Checking for …Run Code Online (Sandbox Code Playgroud) 今天我用以下方法扫描了我的机器rkhunter:
sudo rkhunter --checkall
Run Code Online (Sandbox Code Playgroud)
这些是我得到的警告:
Checking for passwd file changes [ Warning ]
Checking for group file changes [ Warning ]
Run Code Online (Sandbox Code Playgroud)
这有什么可担心的吗?如果是,那么我应该如何进行?
操作系统信息:
Description: Ubuntu 14.10
Release: 14.10
Run Code Online (Sandbox Code Playgroud) 昨天下载后,我的电脑崩溃了。我今天更新并检查了rootkit。我发现了一个数据包嗅探器
eth0: PACKET SNIFFER(/sbin/dhclient[3966])
Run Code Online (Sandbox Code Playgroud)
我怎样才能删除它?
好的,我知道这个问题听起来很奇怪,但我需要帮助以准确的方式安装 rkhunter,我是否需要按照本文https://help.ubuntu.com/community/RKhunter 中的所有步骤进行操作?
嗨,最近我发现 rootkit 也是 Ubuntu 中的一个东西,并且很难检测到它们。自从我读到它们之后,我就一直很想买一个。
我启用了防火墙,我只在家中连接到 Internet,我主要从 Ubuntu 软件中心和受信任的 repos/PPA(libreoffice/noobslab 主题)下载所有内容,并从受信任的来源下载一些 deb 包(例如括号)我是还使用 AMP 堆栈进行教育建议,每次我连接到 Internet 时,我都会停止他们的服务,并且所有与 Apache 的连接都被拒绝,只添加了我的本地 IP。
如果我是普通用户,rootkit 是否有任何风险?
如果您需要隐藏以安装某些东西,人们怎么会被它们感染?
我有一个对我来说有点高级的特定问题。在我的路由器日志中,我看到了以下几行:
Internal Prot. External NAT Time-out
192.168.0.167:56396 TCP 186.112.54.84:22 60753 54416
192.168.0.167:45776 TCP 62.213.111.201:23 62531 48429
Run Code Online (Sandbox Code Playgroud)
我重新刷新了我的路由器,几天来这条线消失了,但现在它们又出现了。好的,今天的第二个 IP 地址来自俄罗斯。我访问了该站点(但为什么 telnet 端口为 23),我认为第一个来自 Columbia DSL 用户。我还记录了以下行:
192.168.0.167:39485 TCP 41.46.0.90:23 62635 53810
Run Code Online (Sandbox Code Playgroud)
IP来自埃及。我无法在 Ubuntu 上使用netstat. 我也无法找到给定的连接。我也尝试过rkhunter,chkroot但它对我来说太先进了。你能给我一个提示如何在 Ubuntu (12.10) 上找到相应的进程
安装 ossec 后,我得到以下几行(以及其他):
** 警报 1357654774.6683:邮件 - 系统日志,错误,2013 年 1 月 8 日 15:19:34 rr->/var/log/auth.log 规则:1002(级别 2)->“系统中某处存在未知问题。” Jan 8 15:19:34 rr dbus[412]: [system] 拒绝发送消息,2 个匹配规则;type="method_call", sender=":1.62" (uid=1000 pid=2285 comm="/usr/lib/indicator-session/indicator-session-servi") interface="org.freedesktop.DBus.Properties" 成员="GetAll" error name="(unset)" requests_reply="0" destination=":1.19" (uid=0 pid=1157 …
当使用“cat /dev/sda”时,我看到“trojan”一词出现很多,以及许多已知木马的名称,如 Nymaim、Bedep 等。这是一个片段:
b5928a2d2656ba5ef3001dc04350e5a0:399262:Win.Malwar e.Nymaim-5165:73
15739e1c0caeb02e3a2ab49dca1e630c:523584:Win.Malwar e.Nymaim-5166:73
d83bdaa831c5784f98dd9535c406abdd:398848:Win.Malwar e.Nymaim-5167:73
7f052f366d2db24e665df30a6c57e512:621568:Win.Malwar e.Nymaim-5168:73
92f97eddf93f2c1b60ad81d5ffe8e7b0:455450:Win.Malwar e.Nymaim-5169:73
af05d12c942d0b32b7c74f9b6260b7d1:858528:Win.Malwar e.Nymaim-5170:73
be3b18835ffb457d1adec8eb92454699:704656:Win.Malwar e.Nymaim-5171:73
a6b90fede77dd72bf3a22fb681174836:460659:Win.Malwar e.Nymaim-5172:73
9c67bc979b6b8a6a73f0b5bc9892af92:882176:Win.Malwar e.Nymaim-5173:73
9d521721d18d51a2c05001c6053e0fac:632832:Win.Malwar e.Nymaim-5174:73
ffcd0c4673e6bafe1d832c0c9c155df2:631808:Win.Malwar e.Nymaim-5175:73
e82598e1b5ec50ad0a2945d3decc8c47:459481:Win.Malwar e.Nymaim-5176:73
af8aa6dacd8ce8a1cb315ec8e575dc31:413306:Win.Malwar e.Nymaim-5177:73
ce7d2a159bf7ee9c9259a2a1562fc5d0:823808:Win.Malwar e.Nymaim-5178:73
0263a52151c4dbad15aa1f973e0fb667:878080:Win.Malwar e.Nymaim-5179:73
b9a6b570c06711f5353de0df378d938a:463672:Win.Malwar e.Nymaim-5180:73
761db21243595084594f3c24800793f6:621568:Win.Malwar e.Nymaim-5181:73
09b0e76ed51c2915ecb1c883f02541a3:628224:Win.Malwar e.Nymaim-5182:73
a3602215150edc5eb9c8d7e41e84a26c:492360:Win.Malwar e.Nymaim-5183:73
eabd837f079d154c08d971f11541ce16:126845:Win.Malwar e.Nymaim-5184:73
b54adf172042cb0b7b68cbffc500cf02:500351:Win.Malwar e.Nymaim-5185:73
88c1ade5713a32615b9e65a9d7b8d7fc:514936:Win.Malwar e.Nymaim-5186:73
255d34cd4244d56643f27b799f62e592:358766:Win.Malwar e.Nymaim-5187:73
17c3dbd3999be0e50b3b9d620e20b027:645632:Win.Malwar e.Nymaim-5188:73
ec6ad6c943dd497c46ccd9219471ccf9:458368:Win.Malwar e.Nymaim-5189:73
c4e1239d87fc4db44b0a56d0e6ec66da:496128:Win.Malwar e.Nymaim-5190:73
5f7c663c15dd0484274d22a899248523:651776:Win.Malwar e.Nymaim-5191:73
4ff7c4eab0ab82e7205fe123e1f7057b:637952:Win.Malwar e.Nymaim-5192:73
7f979bf76fdaea505356ba0133db5bdd:916320:Win.Malwar e.Nymaim-5193:73
Run Code Online (Sandbox Code Playgroud)
我正在运行 Ubuntu 16.04 LTS。
这是否意味着我感染了各种恶意软件/特洛伊木马,如果是这样,我如何安全地删除它们?
或者完整的硬盘擦除是最安全的方法吗?
提前致谢