Abo
  • Services:
Anzeige
Ein Rootkit auf Debian-Webservern liefert infizierte Webseiten aus.
Ein Rootkit auf Debian-Webservern liefert infizierte Webseiten aus. (Bild: Kaspersky Labs)

Linux-Webserver: Rootkit liefert bösartige Iframes aus

Ein Rootkit auf Debian-Webservern liefert infizierte Webseiten aus.
Ein Rootkit auf Debian-Webservern liefert infizierte Webseiten aus. (Bild: Kaspersky Labs)

Ein kürzlich entdecktes Rootkit klinkt sich als Kernel-Modul in Linux-Systeme ein und legt Schadcode in Form von Iframes in ausgelieferten Webseiten ab. Auf dem Rechner eines Opfers sucht der Schadcode nach Schwachstellen und infiziert ihn.

Ein als Kernel-Modul umgesetztes Rootkit ist auf einem Nginx-Webserver entdeckt worden. Dort nutzt es Speicheradressen des Linux-Kernels (Symbols), um sich in das System einzuklinken (Hooking). Es bettet Iframes in die ausgelieferten Webseiten des Nginx-Servers ein. Diese enthalten wiederum eine präparierte Webseite, die den Rechner eines Opfers nach Schwachstellen durchsucht und dann infiziert.

Anzeige

Sowohl Kaspersky Labs als auch das Sicherheitsunternehmen Crowdstrike haben das Rootkit analysiert. Es wurde speziell für die Kernel-Version 2.6.32 in der 64-Bit-Variante erstellt. Diese Kernel-Version wird in Debian 6 alias Squeeze eingesetzt. Auf infizierten Servern wird es unter dem Namen module_init.ko im Verzeichnis /lib/modules/2.6.32-5-amd64/kernel/sound abgelegt.

Selbsttarnung

Das Rootkit-Modul analysiert die vom Linux-Kernel bereitgestellten Symbole und liest daraus die Speicheradressen etlicher Kernel-Funktionen und -Variablen aus und legt sie wiederum im Arbeitsspeicher ab. Die zuvor bei der Sammlung der Speicheradressen erstellten temporären Dateien werden gelöscht. Um sich zu tarnen, nutzt das Rootkit-Modul diverse Kernel-Funktionen. Um einen Neustart zu überstehen, trägt es sich in die Konfigurationsdatei /etc/rc.local ein.

Die Iframes werden direkt über die Kernel-Funktion tcp_sendmsg in TCP-Pakete injiziert. Selbst Fehlerseiten des Nginx-Servers enthalten dann iFrames, wie die ursprünglichen Entdecker feststellten und in der Mailingliste Seclists.org mitteilten. Den Inhalt der Iframes holt sich das Rootkit von einem C&C-Server ab, mit dem es sich mittels eines verschlüsselten Passworts verbindet. Kasperskys Experten konnten sich zwar nicht mit dem Server verbinden, er sei jedoch weiterhin aktiv und enthalte weitere Unix-basierte Werkzeuge, etwa zur Reinigung von Protokolldateien.

Noch unausgereift

Das Rootkit sei wohl noch in der experimentellen Phase, schreiben die Experten. Es ist noch mit Debugging-Informationen versehen und deshalb etwa 500 KByte groß. Es wurde auch deshalb entdeckt, weil die HTTP-Antworten nicht ordentlich geparst werden. Die Experten bei Crowdstrike kommen zu dem Schluss, dass das Rootkit eine Auftragsarbeit eines Entwicklers ist, der kaum Erfahrungen mit dem Linux-Kernel hat. Es sei später ergänzt und modifiziert worden. Außerdem müsste der Angreifer Root-Rechte für einen infizierten Debian-Server haben, denn der Code enthalte keine Hinweise auf ein Exploit, um als User Root-Rechte zu erlangen, heißt es im Crowdstrike-Blog.

Über die Verbreitung des Rootkits ist bislang nichts bekannt. Kaspersky Labs hat ihm den Namen Rootkit.Linux.Snakso.a gegeben und gibt an, ihn mit seiner Software entdecken zu können.


eye home zur Startseite
Baron Münchhausen. 29. Nov 2012

Bitte korrigieren, dann gibt es mehr Aufrufe

a user 21. Nov 2012

nun ja, das kommt darauf an wer von der manipulation nichts wissen soll. durch die...

a user 21. Nov 2012

steht doch alles da. bisher ein einziger server. die erste analyse läßt vermuten, dass es...

Anonymer Nutzer 21. Nov 2012

Hatte Golem auch Squeezy? Das ist ein weiterer Hinweis, dass heise und Golem voneinander...



Anzeige

Stellenmarkt
  1. über Robert Half Technology, Raum Mosbach
  2. TE Connectivity Germany GmbH, Bensheim
  3. SICK AG, Karlsruhe
  4. deron services GmbH, Stuttgart


Anzeige
Spiele-Angebote
  1. 448,99€
  2. 6,49€

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Kritische Bereiche der IT-Sicherheit in Unternehmen
  2. Globale SAP-Anwendungsunterstützung durch Outsourcing
  3. Mit digitalen Workflows Geschäftsprozesse agiler machen


  1. Arduino vs. Arduino

    Namensstreit unter Bastlern friedlich beigelegt

  2. Project Mortar

    Mozilla möchte Chrome-Plugins für Firefox unterstützen

  3. Remedy

    Steam-Version von Quantum Break läuft bei Nvidia flotter

  4. Videostreaming

    Twitch Premium wird Teil von Amazon Prime

  5. Dark Souls & Co.

    Tausende Tode vor Tausenden von Zuschauern

  6. Die Woche im Video

    Grüne Welle und grüne Männchen

  7. Systemd.conf 2016

    Pläne für portable Systemdienste und neue Kernel-IPC

  8. Smartphones und Tablets

    Bundestrojaner soll mehr können können

  9. Internetsicherheit

    Die CDU will Cybersouverän werden

  10. 3D-Flash-Speicher

    Micron stellt erweiterte Fab 10X fertig



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Android 7.0 im Test: Zwei Fenster für mehr Durchblick
Android 7.0 im Test
Zwei Fenster für mehr Durchblick
  1. Android-X86 Desktop-Port von Android 7.0 vorgestellt
  2. Android 7.0 Erste Nougat-Portierung für Nexus 4 verfügbar
  3. Android 7.0 Erste Nougat-Portierungen für Nexus 5 und Nexus 7 verfügbar

Recruiting: Uni-Abschluss ist nicht mehr das Wichtigste
Recruiting
Uni-Abschluss ist nicht mehr das Wichtigste
  1. Friends Conrad vermittelt Studenten für Serviceleistungen
  2. IT-Jobs Bayerische Firmen finden nicht genügend Programmierer
  3. Fest angestellt Wie viele Informatiker es in Deutschland gibt

Rocketlab: Neuseeland genehmigt Start für erste elektrische Rakete
Rocketlab
Neuseeland genehmigt Start für erste elektrische Rakete
  1. Osiris Rex Asteroid Bennu, wir kommen!
  2. Raumfahrt Erster Apollo-Bordcomputer aus dem Schrott gerettet
  3. Startups Wie Billig-Raketen die Raumfahrt revolutionieren

  1. Re: Geldvorteil

    kelzinc | 00:00

  2. Gratuliere zu so viel Vernunft

    Sharra | 01.10. 23:55

  3. Hab ich was verpasst?

    hardtech | 01.10. 23:52

  4. Re: Telekom Entertain TV besser

    thorben | 01.10. 23:44

  5. Re: Das Spiel auf eigene Faust erkunden und die...

    grslbr | 01.10. 23:43


  1. 23:25

  2. 13:15

  3. 12:30

  4. 11:45

  5. 11:04

  6. 09:02

  7. 08:01

  8. 19:24


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel