标签: rootkit

如何删除rootkit?

据我了解,Linux 上的 rootkit 会感染内核以获得 root 权限,并且有许多扫描器(我使用 rkhunter)来扫描内核中的 rootkit,但是我还没有找到可以删除 rootkit 的程序。

如何在 Linux 中删除 rootkit?我是否必须下载相同的内核并替换受感染的文件?这样做的最佳方法是什么?

rootkit kernel

7
推荐指数
1
解决办法
7727
查看次数

6
推荐指数
1
解决办法
4534
查看次数

Rkhunter 在 2022 年仍然有意义吗?

我尝试在Ubuntu20.04中使用RKHunter 1.4.6(http://downloads.sourceforge.net/project/rkhunter/rkhunter/1.4.6/rkhunter-1.4.6.tar.gz),它已经有4年左右的历史了,运行它在我的桌面上没有发现任何rootkit。但我想知道在 ubuntu20.04 上使用 rkhunter 1.4.6 是否仍然相关或良好的方法?

rootkit malware rkhunter

6
推荐指数
0
解决办法
423
查看次数

端口 60001 上的 Rootkit !?老虎这么说 - 我如何验证?

我的系统是最新的 Ubuntu 13.10

我已经安装了 Tiger,我得到了这个

# Running chkrootkit (/usr/sbin/chkrootkit) to perform further checks...
OLD: --ALERT-- [rootkit005a] Chkrootkit has found a file which seems to be infected because of a rootkit
OLD: --ALERT-- [rootkit009a] A rootkit seems to be installed in the system
OLD: INFECTED (PORTS: 60001)
Run Code Online (Sandbox Code Playgroud)

什么?!

我也试过 rkhunter:并没有直接找到任何东西,这是各种警告

/usr/bin/unhide.rb                                       [ Warning ]
Checking for passwd file changes                         [ Warning ]
Checking for group file changes                          [ Warning ]
Checking /dev for suspicious file types                  [ Warning ]
Checking for …
Run Code Online (Sandbox Code Playgroud)

security rootkit

5
推荐指数
1
解决办法
523
查看次数

rkhunter psswd 和组文件更改警告

今天我用以下方法扫描了我的机器rkhunter

sudo rkhunter --checkall
Run Code Online (Sandbox Code Playgroud)

这些是我得到的警告:

Checking for passwd file changes                         [ Warning ]
Checking for group file changes                          [ Warning ]
Run Code Online (Sandbox Code Playgroud)

这有什么可担心的吗?如果是,那么我应该如何进行?

操作系统信息:

Description:    Ubuntu 14.10
Release:    14.10
Run Code Online (Sandbox Code Playgroud)

rootkit rkhunter

5
推荐指数
1
解决办法
9680
查看次数

发现数据包嗅探器,接下来怎么办?

昨天下载后,我的电脑崩溃了。我今天更新并检查了rootkit。我发现了一个数据包嗅探器

eth0: PACKET SNIFFER(/sbin/dhclient[3966])
Run Code Online (Sandbox Code Playgroud)

我怎样才能删除它?

security rootkit

4
推荐指数
1
解决办法
6857
查看次数

如何在 ubuntu 中安装 rkhunter?

好的,我知道这个问题听起来很奇怪,但我需要帮助以准确的方式安装 rkhunter,我是否需要按照本文https://help.ubuntu.com/community/RKhunter 中的所有步骤进行操作?

rootkit malware rkhunter

3
推荐指数
1
解决办法
1万
查看次数

如果我是普通用户,我应该担心 rootkits 吗?

嗨,最近我发现 rootkit 也是 Ubuntu 中的一个东西,并且很难检测到它们。自从我读到它们之后,我就一直很想买一个。

我启用了防火墙,我只在家中连接到 Internet,我主要从 Ubuntu 软件中心和受信任的 repos/PPA(libreoffice/noobslab 主题)下载所有内容,并从受信任的来源下载一些 deb 包(例如括号)我是还使用 AMP 堆栈进行教育建议,每次我连接到 Internet 时,我都会停止他们的服务,并且所有与 Apache 的连接都被拒绝,只添加了我的本地 IP。

如果我是普通用户,rootkit 是否有任何风险?

如果您需要隐藏以安装某些东西,人们怎么会被它们感染?

security rootkit

2
推荐指数
1
解决办法
192
查看次数

可疑流量的网络安全问题。如何追踪?

我有一个对我来说有点高级的特定问题。在我的路由器日志中,我看到了以下几行:

Internal                Prot.   External             NAT    Time-out 

192.168.0.167:56396     TCP     186.112.54.84:22    60753   54416
192.168.0.167:45776     TCP     62.213.111.201:23   62531   48429
Run Code Online (Sandbox Code Playgroud)

我重新刷新了我的路由器,几天来这条线消失了,但现在它们又出现了。好的,今天的第二个 IP 地址来自俄罗斯。我访问了该站点(但为什么 telnet 端口为 23),我认为第一个来自 Columbia DSL 用户。我还记录了以下行:

192.168.0.167:39485     TCP     41.46.0.90:23   62635   53810
Run Code Online (Sandbox Code Playgroud)

IP来自埃及。我无法在 Ubuntu 上使用netstat. 我也无法找到给定的连接。我也尝试过rkhunterchkroot但它对我来说太先进了。你能给我一个提示如何在 Ubuntu (12.10) 上找到相应的进程

安装 ossec 后,我得到以下几行(以及其他):

** 警报 1357654774.6683:邮件 - 系统日志,错误,2013 年 1 月 8 日 15:19:34 rr->/var/log/auth.log 规则:1002(级别 2)->“系统中某处存在未知问题。” Jan 8 15:19:34 rr dbus[412]: [system] 拒绝发送消息,2 个匹配规则;type="method_call", sender=":1.62" (uid=1000 pid=2285 comm="/usr/lib/indicator-session/indicator-session-servi") interface="org.freedesktop.DBus.Properties" 成员="GetAll" error name="(unset)" requests_reply="0" destination=":1.19" (uid=0 pid=1157 …

security rootkit networking

1
推荐指数
1
解决办法
1313
查看次数

cat /dev/sda 输出包含对恶意软件的引用

当使用“cat /dev/sda”时,我看到“trojan”一词出现很多,以及许多已知木马的名称,如 Nymaim、Bedep 等。这是一个片段:

b5928a2d2656ba5ef3001dc04350e5a0:399262:Win.Malwar e.Nymaim-5165:73
15739e1c0caeb02e3a2ab49dca1e630c:523584:Win.Malwar e.Nymaim-5166:73
d83bdaa831c5784f98dd9535c406abdd:398848:Win.Malwar e.Nymaim-5167:73
7f052f366d2db24e665df30a6c57e512:621568:Win.Malwar e.Nymaim-5168:73
92f97eddf93f2c1b60ad81d5ffe8e7b0:455450:Win.Malwar e.Nymaim-5169:73
af05d12c942d0b32b7c74f9b6260b7d1:858528:Win.Malwar e.Nymaim-5170:73
be3b18835ffb457d1adec8eb92454699:704656:Win.Malwar e.Nymaim-5171:73
a6b90fede77dd72bf3a22fb681174836:460659:Win.Malwar e.Nymaim-5172:73
9c67bc979b6b8a6a73f0b5bc9892af92:882176:Win.Malwar e.Nymaim-5173:73
9d521721d18d51a2c05001c6053e0fac:632832:Win.Malwar e.Nymaim-5174:73
ffcd0c4673e6bafe1d832c0c9c155df2:631808:Win.Malwar e.Nymaim-5175:73
e82598e1b5ec50ad0a2945d3decc8c47:459481:Win.Malwar e.Nymaim-5176:73
af8aa6dacd8ce8a1cb315ec8e575dc31:413306:Win.Malwar e.Nymaim-5177:73
ce7d2a159bf7ee9c9259a2a1562fc5d0:823808:Win.Malwar e.Nymaim-5178:73
0263a52151c4dbad15aa1f973e0fb667:878080:Win.Malwar e.Nymaim-5179:73
b9a6b570c06711f5353de0df378d938a:463672:Win.Malwar e.Nymaim-5180:73
761db21243595084594f3c24800793f6:621568:Win.Malwar e.Nymaim-5181:73
09b0e76ed51c2915ecb1c883f02541a3:628224:Win.Malwar e.Nymaim-5182:73
a3602215150edc5eb9c8d7e41e84a26c:492360:Win.Malwar e.Nymaim-5183:73
eabd837f079d154c08d971f11541ce16:126845:Win.Malwar e.Nymaim-5184:73
b54adf172042cb0b7b68cbffc500cf02:500351:Win.Malwar e.Nymaim-5185:73
88c1ade5713a32615b9e65a9d7b8d7fc:514936:Win.Malwar e.Nymaim-5186:73
255d34cd4244d56643f27b799f62e592:358766:Win.Malwar e.Nymaim-5187:73
17c3dbd3999be0e50b3b9d620e20b027:645632:Win.Malwar e.Nymaim-5188:73
ec6ad6c943dd497c46ccd9219471ccf9:458368:Win.Malwar e.Nymaim-5189:73
c4e1239d87fc4db44b0a56d0e6ec66da:496128:Win.Malwar e.Nymaim-5190:73
5f7c663c15dd0484274d22a899248523:651776:Win.Malwar e.Nymaim-5191:73
4ff7c4eab0ab82e7205fe123e1f7057b:637952:Win.Malwar e.Nymaim-5192:73
7f979bf76fdaea505356ba0133db5bdd:916320:Win.Malwar e.Nymaim-5193:73
Run Code Online (Sandbox Code Playgroud)

我正在运行 Ubuntu 16.04 LTS。

这是否意味着我感染了各种恶意软件/特洛伊木马,如果是这样,我如何安全地删除它们?

或者完整的硬盘擦除是最安全的方法吗?

提前致谢

security rootkit malware trojan

1
推荐指数
1
解决办法
1482
查看次数