Ein Rootkit auf Debian-Webservern liefert infizierte Webseiten aus.
Ein Rootkit auf Debian-Webservern liefert infizierte Webseiten aus. (Bild: Kaspersky Labs)

Linux-Webserver Rootkit liefert bösartige Iframes aus

Ein kürzlich entdecktes Rootkit klinkt sich als Kernel-Modul in Linux-Systeme ein und legt Schadcode in Form von Iframes in ausgelieferten Webseiten ab. Auf dem Rechner eines Opfers sucht der Schadcode nach Schwachstellen und infiziert ihn.

Anzeige

Ein als Kernel-Modul umgesetztes Rootkit ist auf einem Nginx-Webserver entdeckt worden. Dort nutzt es Speicheradressen des Linux-Kernels (Symbols), um sich in das System einzuklinken (Hooking). Es bettet Iframes in die ausgelieferten Webseiten des Nginx-Servers ein. Diese enthalten wiederum eine präparierte Webseite, die den Rechner eines Opfers nach Schwachstellen durchsucht und dann infiziert.

Sowohl Kaspersky Labs als auch das Sicherheitsunternehmen Crowdstrike haben das Rootkit analysiert. Es wurde speziell für die Kernel-Version 2.6.32 in der 64-Bit-Variante erstellt. Diese Kernel-Version wird in Debian 6 alias Squeeze eingesetzt. Auf infizierten Servern wird es unter dem Namen module_init.ko im Verzeichnis /lib/modules/2.6.32-5-amd64/kernel/sound abgelegt.

Selbsttarnung

Das Rootkit-Modul analysiert die vom Linux-Kernel bereitgestellten Symbole und liest daraus die Speicheradressen etlicher Kernel-Funktionen und -Variablen aus und legt sie wiederum im Arbeitsspeicher ab. Die zuvor bei der Sammlung der Speicheradressen erstellten temporären Dateien werden gelöscht. Um sich zu tarnen, nutzt das Rootkit-Modul diverse Kernel-Funktionen. Um einen Neustart zu überstehen, trägt es sich in die Konfigurationsdatei /etc/rc.local ein.

Die Iframes werden direkt über die Kernel-Funktion tcp_sendmsg in TCP-Pakete injiziert. Selbst Fehlerseiten des Nginx-Servers enthalten dann iFrames, wie die ursprünglichen Entdecker feststellten und in der Mailingliste Seclists.org mitteilten. Den Inhalt der Iframes holt sich das Rootkit von einem C&C-Server ab, mit dem es sich mittels eines verschlüsselten Passworts verbindet. Kasperskys Experten konnten sich zwar nicht mit dem Server verbinden, er sei jedoch weiterhin aktiv und enthalte weitere Unix-basierte Werkzeuge, etwa zur Reinigung von Protokolldateien.

Noch unausgereift

Das Rootkit sei wohl noch in der experimentellen Phase, schreiben die Experten. Es ist noch mit Debugging-Informationen versehen und deshalb etwa 500 KByte groß. Es wurde auch deshalb entdeckt, weil die HTTP-Antworten nicht ordentlich geparst werden. Die Experten bei Crowdstrike kommen zu dem Schluss, dass das Rootkit eine Auftragsarbeit eines Entwicklers ist, der kaum Erfahrungen mit dem Linux-Kernel hat. Es sei später ergänzt und modifiziert worden. Außerdem müsste der Angreifer Root-Rechte für einen infizierten Debian-Server haben, denn der Code enthalte keine Hinweise auf ein Exploit, um als User Root-Rechte zu erlangen, heißt es im Crowdstrike-Blog.

Über die Verbreitung des Rootkits ist bislang nichts bekannt. Kaspersky Labs hat ihm den Namen Rootkit.Linux.Snakso.a gegeben und gibt an, ihn mit seiner Software entdecken zu können.


Baron Münchhausen. 29. Nov 2012

Bitte korrigieren, dann gibt es mehr Aufrufe

a user 21. Nov 2012

nun ja, das kommt darauf an wer von der manipulation nichts wissen soll. durch die...

a user 21. Nov 2012

steht doch alles da. bisher ein einziger server. die erste analyse läßt vermuten, dass es...

Anonymer Nutzer 21. Nov 2012

Hatte Golem auch Squeezy? Das ist ein weiterer Hinweis, dass heise und Golem voneinander...

Kommentieren



Anzeige

  1. Senior Testingenieure (m/w)
    MBtech Group GmbH & Co. KGaA, Neutraubling, Regensburg
  2. Software-Entwickler (m/w) für die Front-End-Entwicklung
    BELLIN Holding GmbH, Ettenheim
  3. SAP BI/BO Consultant (m/w)
    Media-Saturn-Holding GmbH, Ingolstadt
  4. Softwareentwickler für Embedded Systeme - Prozessornahe Software (m/w)
    MBtech Group GmbH & Co. KGaA, Neutraubling bei Regensburg

 

Detailsuche


Blu-ray-Angebote
  1. Blu-rays zum Sonderpreis
    (u. a. Armageddon 7,99€, Jack Reacher 8,97€, Daredevil 9,00€, Assassins 7,99€)
  2. Blu-ray-Steelbooks bis zu 40% reduziert
    Lautlos im Weltraum 8,97€, District 9 8,99€, E.T. 10,49€, Devil 7,99€, Fast and the Furious...
  3. NEU: 3 Blu-rays für 20 EUR
    (u. a. Insidious, Casino, Parker, The Purge, Waterworld, Der weiße Hai, Sleepers, Apollo 13...

 

Weitere Angebote


Folgen Sie uns
       


  1. MVNO

    Apple will in den USA und Europa Mobilfunkanbieter werden

  2. Systemkamera

    Fujifilm bringt Infrarotkamera X-T1 IR auf den Markt

  3. Smartwatch

    Krankenkasse bezuschusst Kauf von Apple Watch

  4. Square Enix

    Erfahrungen eines Schwarmfinanzierungshelfers

  5. Autodesk Stingray-Engine

    Mit Stachelrochen Rattenmenschen erschaffen

  6. Dota 2

    Wer wird neuer Dota-Millionär?

  7. Macbooks

    IBM wechselt vom Lenovo Thinkpad zum Mac

  8. Xperia M5 und C5 Ultra

    Sonys Angriff auf die Mittelklasse

  9. Virtual Reality

    Strategien gegen Übelkeit

  10. Juke

    Film-Streaming-Flatrate bei Media-Saturn künftig möglich



Haben wir etwas übersehen?

E-Mail an news@golem.de



New Horizons: Pluto wird immer faszinierender
New Horizons
Pluto wird immer faszinierender
  1. Die Woche im Video Trauer, Tests und Windows 10
  2. New Horizons Gruß aus den Pluto-Bergen
  3. Raumfahrt New Horizons wirft einen kurzen Blick auf den Pluto

In eigener Sache: Preisvergleich bei Golem.de
In eigener Sache
Preisvergleich bei Golem.de
  1. In eigener Sache News von Golem.de bei Xing lesen
  2. In eigener Sache Golem.de erweitert sein Abo um eine Schnupper-Version

Deep-Web-Studie: Wo sich die Cyberkriminellen tummeln
Deep-Web-Studie
Wo sich die Cyberkriminellen tummeln
  1. Identitätsdiebstahl Gesetz zu Datenhehlerei könnte Leaking-Plattformen gefährden

  1. Re: Echt jetzt?

    norinofu | 09:23

  2. Werden auch Tauchcomputer bezuschusst?

    AlexanderSchäfer | 09:23

  3. Re: Als Betroffener...

    lokipo | 09:23

  4. Re: Bezuschussen die dann auch ...

    pythoneer | 09:23

  5. Re: apple watch fördern und das geld für hebammen...

    quineloe | 09:22


  1. 08:31

  2. 08:03

  3. 07:51

  4. 07:39

  5. 07:22

  6. 19:36

  7. 19:03

  8. 17:30


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel