[Ubuntu 8.04] Rkhunter wanings op binaries

Pagina: 1
Acties:

Onderwerpen


Acties:
  • 0 Henk 'm!

  • u_nix_we_all
  • Registratie: Augustus 2002
  • Niet online
Zojuist even rkhunter gedraaid, en die kwam met een heel lijstje warnings, en dat zit me niet lekker.
Ik kreeg een aantal warnings op nogal wat belangrijke tools:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
[12:46:11] /usr/bin/lastlog                                  [ Warning ]
[12:46:11] /usr/bin/ldd                                      [ Warning ]
[12:46:13] /usr/bin/newgrp                                   [ Warning ]
[12:46:13] /usr/bin/passwd                                   [ Warning ]
[12:46:15] /usr/bin/sudo                                     [ Warning ]
[12:46:22] /usr/sbin/groupadd                                [ Warning ]
[12:46:22] /usr/sbin/groupdel                                [ Warning ]
[12:46:22] /usr/sbin/groupmod                                [ Warning ]
[12:46:23] /usr/sbin/grpck                                   [ Warning ]
[12:46:23] /usr/sbin/nologin                                 [ Warning ]
[12:46:24] /usr/sbin/pwck                                    [ Warning ]
[12:46:24] /usr/sbin/unhide                                  [ Warning ]
[12:46:24] Warning: The file '/usr/sbin/unhide' exists on the system, but it is not present in the rkhunter.dat file.
[12:46:24] /usr/sbin/useradd                                 [ Warning ]
[12:46:25] /usr/sbin/userdel                                 [ Warning ]
[12:46:25] /usr/sbin/usermod                                 [ Warning ]
[12:46:25] /usr/sbin/vipw                                    [ Warning ]
[12:46:26] /usr/sbin/unhide-linux26                          [ Warning ]
[12:46:26] Warning: The file '/usr/sbin/unhide-linux26' exists on the system, but it is not present in the rkhunter.dat file.


Als ik de rkhunter logfile eens bekijk zie ik bijv voor sudo:
code:
1
2
3
4
5
6
7
8
[12:46:15] /usr/bin/sudo                                     [ Warning ]
[12:46:15] Warning: The file properties have changed:
[12:46:15]          File: /usr/bin/sudo
[12:46:15]          Current hash: 2541fa8e115f96d521e9dacf9e667a32eb248cf9
[12:46:15]          Stored hash : bbd351151424712a20ce1cce7e1efa563fcf094d
[12:46:15]          Current inode: 18745467    Stored inode: 18744300
[12:46:15]          Current file modification time: 1221075776
[12:46:15]          Stored file modification time : 1210812278


Ik heb even gezocht op dit soort problemen, maar het lijkt erop dat dit niet van een ubuntu update afkomstig is.

Het lijkt er dus echt op dat er iets naars aan de hand is, maar hoe dit gekomen is is me een raadsel. Ik draai geen services die van buitenaf bereikbaar zijn. Ik vermoed dat er een lek in firefox is gebruikt of iets dergelijks, maar daarmee zou je nog geen root hebben lijkt me.

Die "unhide" binaries zijn ook verdacht:
code:
1
2
3
4
5
6
root@jaap-laptop:/var/log# unhide
Unhide 02-11-2007 
yjesus@security-projects.com


usage: unhide proc | sys | brute

/urs/sbin/unhide is ook gelinkt naar /etc/alternatives/unhide , die /etc/alternatives kende ik ook nog niet.

Wat nu ? Zou ik de verdachte spullen m.b.v. apt-get -force opnieuw kunnen installeren ?
Of wordt het toch een re-install ?

You don't need a parachute to go skydiving. You need a parachute to go skydiving twice.


Acties:
  • 0 Henk 'm!

  • Jaap-Jan
  • Registratie: Februari 2001
  • Laatst online: 13:16
Apart, unhide is geen hackerstool, maar juist een tool om rootkits zichtbaar te maken, door het zoeken naar processen die verborgen worden. Het pakketje 'unhide' in Ubuntu heeft 'rkhunter' bij suggests staan en 'rkhunter' heeft 'unhide' bij recommends.

Het ziet er niet direct uit als verdachte activiteit.

Ik wilde ook even kijken of die bestanden toevallig van een update komen, maar dat kan ik niet zo makkelijk vinden.

[ Voor 6% gewijzigd door Jaap-Jan op 14-12-2008 14:02 ]

| Last.fm | "Mr Bent liked counting. You could trust numbers, except perhaps for pi, but he was working on that in his spare time and it was bound to give in sooner or later." -Terry Pratchett


Acties:
  • 0 Henk 'm!

  • u_nix_we_all
  • Registratie: Augustus 2002
  • Niet online
Jaap-Jan schreef op zondag 14 december 2008 @ 14:01:
Apart, unhide is geen hackerstool, maar juist een tool om rootkits zichtbaar te maken, door het zoeken naar processen die verborgen worden. Het pakketje 'unhide' in Ubuntu heeft 'rkhunter' bij suggests staan en 'rkhunter' heeft 'unhide' bij recommends.

Het ziet er niet direct uit als verdachte activiteit.
Ik ben ook nog even verder aan het kijken, en die unhide lijkt er inderdaad niet veel mee te maken te hebben
Ik wilde ook even kijken of die bestanden toevallig van een update komen, maar dat kan ik niet zo makkelijk vinden.
Ja, daar heb ik ook wat moeite mee, ik kan de logs van de updates niet vinden

You don't need a parachute to go skydiving. You need a parachute to go skydiving twice.


Acties:
  • 0 Henk 'm!

  • Eriky
  • Registratie: Februari 2002
  • Laatst online: 12-05 22:36
He is niet meer dan logisch om unhide te modificeren (voor een trojan/virus) zodat het unhide programma die trojan/virus niet kan tonen. Dus ik zou goed uitzoeken of dit niet gewoon komt omdat je rkhunder al heel lang niet hebt gebruikt, waardoor hij allerlei wijzigingen ziet ten opzichte van de laatste keer dat je het gestart hebt. Als je rkhunder dagelijks draait via cron (wat je eigenlijk zou moeten doen natuurlijk) dan zou ik me wel even zorgen gaan maken.

Acties:
  • 0 Henk 'm!

  • u_nix_we_all
  • Registratie: Augustus 2002
  • Niet online
Eriky schreef op zondag 14 december 2008 @ 14:05:
He is niet meer dan logisch om unhide te modificeren (voor een trojan/virus) zodat het unhide programma die trojan/virus niet kan tonen. Dus ik zou goed uitzoeken of dit niet gewoon komt omdat je rkhunder al heel lang niet hebt gebruikt, waardoor hij allerlei wijzigingen ziet ten opzichte van de laatste keer dat je het gestart hebt. Als je rkhunder dagelijks draait via cron (wat je eigenlijk zou moeten doen natuurlijk) dan zou ik me wel even zorgen gaan maken.
Rkhunter draait wel dagelijks vanuit cron, maar eerlijk gezegd kijk ik daar niet zo vaak naar. Ben nu die mailtjes aan het terugkijken, en het lijkt al een maand geleden ontstaan te zijn ......

Nu weer terug aan het kijken wat er rond die tijd gebeurt is ....

You don't need a parachute to go skydiving. You need a parachute to go skydiving twice.


Acties:
  • 0 Henk 'm!

  • Eriky
  • Registratie: Februari 2002
  • Laatst online: 12-05 22:36
Ok succes. Misschien is het een idee om ClamAV ook te installeren/draaien als je dat nog niet had gedaan. Misschien vindt dat programma nog iets. En je kunt ook even gaan uitzoeken welke poorten er open staan op je laptop. Als daar niets verdachts bij zit kun je misschien ook weer wat opgeluchter ademhalen ;)

p.s.: bijvoorbeeld met nmap vanaf een andere pc, of anders met nmap lokaal of met netstat

[ Voor 13% gewijzigd door Eriky op 14-12-2008 14:37 . Reden: tipje erbij ]


Acties:
  • 0 Henk 'm!

  • u_nix_we_all
  • Registratie: Augustus 2002
  • Niet online
Hmmm, nevermind.....

Ik ben eens verder terug gaan kijken, en er zijn wel degelijk updates geweest.
De packages passwd en login zijn half november geupdatet , sudo al in september. (/var/log/dpkg.log is je vriend)

Slordig van me dat ik niet eerder gemerkt heb dat rkhunter zijn checksums nooit geupdate werden. |:(

You don't need a parachute to go skydiving. You need a parachute to go skydiving twice.

Pagina: 1