Abo
  • Services:
Anzeige
Ein Rootkit auf Debian-Webservern liefert infizierte Webseiten aus.
Ein Rootkit auf Debian-Webservern liefert infizierte Webseiten aus. (Bild: Kaspersky Labs)

Linux-Webserver: Rootkit liefert bösartige Iframes aus

Ein Rootkit auf Debian-Webservern liefert infizierte Webseiten aus.
Ein Rootkit auf Debian-Webservern liefert infizierte Webseiten aus. (Bild: Kaspersky Labs)

Ein kürzlich entdecktes Rootkit klinkt sich als Kernel-Modul in Linux-Systeme ein und legt Schadcode in Form von Iframes in ausgelieferten Webseiten ab. Auf dem Rechner eines Opfers sucht der Schadcode nach Schwachstellen und infiziert ihn.

Ein als Kernel-Modul umgesetztes Rootkit ist auf einem Nginx-Webserver entdeckt worden. Dort nutzt es Speicheradressen des Linux-Kernels (Symbols), um sich in das System einzuklinken (Hooking). Es bettet Iframes in die ausgelieferten Webseiten des Nginx-Servers ein. Diese enthalten wiederum eine präparierte Webseite, die den Rechner eines Opfers nach Schwachstellen durchsucht und dann infiziert.

Anzeige

Sowohl Kaspersky Labs als auch das Sicherheitsunternehmen Crowdstrike haben das Rootkit analysiert. Es wurde speziell für die Kernel-Version 2.6.32 in der 64-Bit-Variante erstellt. Diese Kernel-Version wird in Debian 6 alias Squeeze eingesetzt. Auf infizierten Servern wird es unter dem Namen module_init.ko im Verzeichnis /lib/modules/2.6.32-5-amd64/kernel/sound abgelegt.

Selbsttarnung

Das Rootkit-Modul analysiert die vom Linux-Kernel bereitgestellten Symbole und liest daraus die Speicheradressen etlicher Kernel-Funktionen und -Variablen aus und legt sie wiederum im Arbeitsspeicher ab. Die zuvor bei der Sammlung der Speicheradressen erstellten temporären Dateien werden gelöscht. Um sich zu tarnen, nutzt das Rootkit-Modul diverse Kernel-Funktionen. Um einen Neustart zu überstehen, trägt es sich in die Konfigurationsdatei /etc/rc.local ein.

Die Iframes werden direkt über die Kernel-Funktion tcp_sendmsg in TCP-Pakete injiziert. Selbst Fehlerseiten des Nginx-Servers enthalten dann iFrames, wie die ursprünglichen Entdecker feststellten und in der Mailingliste Seclists.org mitteilten. Den Inhalt der Iframes holt sich das Rootkit von einem C&C-Server ab, mit dem es sich mittels eines verschlüsselten Passworts verbindet. Kasperskys Experten konnten sich zwar nicht mit dem Server verbinden, er sei jedoch weiterhin aktiv und enthalte weitere Unix-basierte Werkzeuge, etwa zur Reinigung von Protokolldateien.

Noch unausgereift

Das Rootkit sei wohl noch in der experimentellen Phase, schreiben die Experten. Es ist noch mit Debugging-Informationen versehen und deshalb etwa 500 KByte groß. Es wurde auch deshalb entdeckt, weil die HTTP-Antworten nicht ordentlich geparst werden. Die Experten bei Crowdstrike kommen zu dem Schluss, dass das Rootkit eine Auftragsarbeit eines Entwicklers ist, der kaum Erfahrungen mit dem Linux-Kernel hat. Es sei später ergänzt und modifiziert worden. Außerdem müsste der Angreifer Root-Rechte für einen infizierten Debian-Server haben, denn der Code enthalte keine Hinweise auf ein Exploit, um als User Root-Rechte zu erlangen, heißt es im Crowdstrike-Blog.

Über die Verbreitung des Rootkits ist bislang nichts bekannt. Kaspersky Labs hat ihm den Namen Rootkit.Linux.Snakso.a gegeben und gibt an, ihn mit seiner Software entdecken zu können.


eye home zur Startseite
Baron Münchhausen. 29. Nov 2012

Bitte korrigieren, dann gibt es mehr Aufrufe

a user 21. Nov 2012

nun ja, das kommt darauf an wer von der manipulation nichts wissen soll. durch die...

a user 21. Nov 2012

steht doch alles da. bisher ein einziger server. die erste analyse läßt vermuten, dass es...

Anonymer Nutzer 21. Nov 2012

Hatte Golem auch Squeezy? Das ist ein weiterer Hinweis, dass heise und Golem voneinander...



Anzeige

Stellenmarkt
  1. GEMÜ Gebr. Müller Apparatebau GmbH & Co. KG, Ingelfingen
  2. Robert Bosch GmbH, Reutlingen
  3. Germania Finanz AG, Berlin
  4. Scandio GmbH, München


Anzeige
Hardware-Angebote
  1. 274,90€ + 3,99€ Versand (Vergleichspreis Karte 294€ und Pad 40€)
  2. 116,00€
  3. 184,90€ + 3,99€ Versand (Bestpreis!)

Folgen Sie uns
       

Anzeige
Whitepaper
  1. Globale SAP-Anwendungsunterstützung durch Outsourcing


  1. Surge 1

    Xiaomis erstes Smartphone-SoC ist ein Mittelklasse-Chip

  2. TC-7680

    Kabelmodem für Gigabit-Datenraten vorgestellt

  3. Störerhaftung

    Regierung will Netzsperren statt Abmahnkosten

  4. Voice ID

    Alexa soll Nutzer an der Stimme erkennen können

  5. Chrome

    Bluecoat bremst Einführung von besserem TLS-Protokoll

  6. HTC D4

    Cog Systems will das sicherste Smartphone der Welt zeigen

  7. Raspberry Pi Zero W

    Zero bekommt WLAN und Bluetooth

  8. Gebäudesteuerung

    Luxusklinik vergaß IT im Netz

  9. Internet.org

    Facebook plant neue Flüge für Solardrohne Aquila

  10. Toughbook CF-33

    Panasonics Detachable blendet mit 1.200 Candela/qm



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Motion Control: Kamerafahrten für die perfekte Illusion
Motion Control
Kamerafahrten für die perfekte Illusion
  1. Konzeptfahrzeug Peugeot Instinct - autonom fahren oder manuell steuern
  2. Später Lesen Mozilla übernimmt Hersteller von Pocket
  3. Senkrechtstarter Solardrohne fliegt wie ein Harrier

Nintendo Switch eingeschaltet: Zerstückelte Konsole und gigantisches Handheld
Nintendo Switch eingeschaltet
Zerstückelte Konsole und gigantisches Handheld
  1. Nintendo Interner Speicher von Switch offenbar schon jetzt zu klein
  2. Hybridkonsole Leak zeigt Menüs der Nintendo Switch
  3. Hybridkonsole Hardware-Details von Nintendo Switch geleakt

Blackberry Key One im Hands on: Android-Smartphone mit toller Hardware-Tastatur
Blackberry Key One im Hands on
Android-Smartphone mit toller Hardware-Tastatur
  1. Lenovo Moto Mod macht Moto Z zum Spiele-Handheld
  2. Alternatives Betriebssystem Jolla will Sailfish OS auf Sony-Smartphones bringen
  3. Digitale Assistenten Google und Amazon kämpfen um Vorherrschaft

  1. Re: Alternativen?

    nightmar17 | 15:43

  2. Re: Interplanetare Flüge?

    Sensei | 15:42

  3. Re: Was ist daran "durchaus brauchbar"?

    Reci | 15:40

  4. Re: Mehrere Betriebssysteme...

    nightmar17 | 15:40

  5. Fläsch?

    jayrworthington | 15:37


  1. 15:23

  2. 14:57

  3. 14:40

  4. 14:28

  5. 13:44

  6. 12:47

  7. 12:21

  8. 12:00


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel