Toon posts:

Linux & Virussen

Pagina: 1
Acties:

Verwijderd

Topicstarter
Linux en virussen??
Hoe zit het eigenlijk met virussen en linux? Ik heb wel eens gezien dat er een aantal worms waren voor linux. Hoe groot is het gevaar voor virussen bij linux?

Verwijderd

Zolang de verpreidingsgraad van software laag is is het hele platform niet interessant voor virus-bouwers. En daar komt nog eens bij dat er maar heel weinig virusbouwers zijn want het over overgrote deel van die gasten zijn gewoon jochies die een virus een andere naam geven en 1 regeltje veranderen. En die laatste groep weet van Linux over het algemeen erg weinig af :)

Verwijderd

Daarnaast zal Linux door de rechtenstructuur vaak ook minder schade ondervinden door virussen dan bijvoorbeeld op Windows. Zolang je tenminste niet met het root account op Internet surft en werkt, maar een user account gebruikt hiervoor.

Verwijderd

Als je je systeem een beetje up2date houdt is je systeem niet al te gevoelig voor virussen. een firewall kan ook handig zijn tegen virussen en als je je rechten strak houdt dan gaat 't helemaal goed.
Een virusscanner onder Linux is vooral handig voor het scannen van mail en samba shares.
Hiervoor gebruik ik mcafee virusscan. Maar Sophos lijkt mij een betere keuze voor Linux/UNIX omdat het voor meerdere archs werkt (x86 en Alpha volgensmij)
Voor de mail gebruik ik amavis.
De samba shares kan je scannen door een simpel crontabje.

Ik ben laatste een mcafee av cd tegengekomen met een niet werkende uvscan.....gewoon ff naar nai.com gaan en daar de laatste versie vandan plukken dus.
Hier kan je een dat updater voor mcafee vinden.

[ Voor 70% gewijzigd door Verwijderd op 16-01-2003 13:54 ]


Verwijderd

Verwijderd schreef op 16 January 2003 @ 13:44:
Daarnaast zal Linux door de rechtenstructuur vaak ook minder schade ondervinden door virussen dan bijvoorbeeld op Windows. Zolang je tenminste niet met het root account op Internet surft en werkt, maar een user account gebruikt hiervoor.
Onder windows2000 stel ik de rechten altijd iets anders in dan de standaard rechten en hebben gebruikers maximaal een user account (v.s poweruser account) en dat vinden virussen niet leuk. Goede rechten kunnen dus idd virussen het heel lastig maken...maar als je als root gaat surfen heb je dat voordeel dus niet meer.

[ Voor 1% gewijzigd door Verwijderd op 16-01-2003 13:58 . Reden: typo ]


  • EnnaN
  • Registratie: September 2002
  • Laatst online: 20:01

EnnaN

Toys in the attic

Wel een interssante vraag...ik begrijp dat je je mail/samba shares wilt scannen, maar dat is niet echt voor je linux systeem,rite? zijn er linux virussen 'in the wild' ?

sig


Verwijderd

EnnaN schreef op 16 januari 2003 @ 13:58:
Wel een interssante vraag...ik begrijp dat je je mail/samba shares wilt scannen, maar dat is niet echt voor je linux systeem,rite? zijn er linux virussen 'in the wild' ?

Een zoekaktie op een willekeurige virusdatabase van een anti-virus leverancier kan hierin eenvoudig inzicht verschaffen. Ze zijn er wel, maar mondjesmaat.

Verwijderd

most linux virussen don't work if you ain't got the manual

  • Wilke
  • Registratie: December 2000
  • Laatst online: 23:07
[quote]Verwijderd schreef op 16 januari 2003 @ 14:14:
most linux viruses don't work if you ain't got the manual


:+

Er zijn vooral een paar wormen voor oude versies van Red Hat, maar voor de rest weinig noemenswaardigs volgens mij. Een groter probleem zijn onveilige, niet-nodige, draaiende services.....maar dat is bij recente 'default' installs van de grote distributies geen probleem meer (het meeste staat uit, tenzij jij het aan zet).

Verwijderd

Langzaam beginnen er wel degelijk meer virussen bij te komen voor linux... nog niet echt noemenswaardig en vanwege bovenstaande argumenten ook moeilijk te verspreiden. De meeste computervirussen vertrouwen op fouten van hun gebruiker. Slechts sommige komen binnen tijdens surfen en zo.
Je hoeft je als privé gebruiker van linux geen zorgen te maken gewoon je systeem een beetje up-to-date houden en klaar. Echter in een bedrijf zul je iets meer moeten doen. Een behoorlijke firewall inclusief virus scanner is het minste. Je moet in dit soort situaties nl ook rekening houden met menselijke fouten.

Verder is de angst voor virussen vaak ongegrond. Op mijn werk kwam laatst een gebruiker bij me langs die iedereen aan het waarschuwen was voor een virus. nl een beertje in een systemfolder (windows) dat gevaarlijk was. Over duidelijk een hoax maar wel weer dertig gebruikers zonder behoorlijke java ondersteuning...

Gewoon zorgen voor een goede bewustwording is dus het enige antwoord in zo'n situatie maar euh ik merk al dat ik een klein beetje doorblaat... lees gewoon eens www.securityfocus.com 2x per week of zo dan ben je al een stap in de goede richting


edit:

ps doe wat in mijn sig staat en je bent een stuk veiliger voor virussen ;)

[ Voor 5% gewijzigd door Verwijderd op 16-01-2003 16:09 ]


  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 20:30

deadinspace

The what goes where now?

Verwijderd schreef op 16 January 2003 @ 13:28:
Linux en virussen??
Hoe zit het eigenlijk met virussen en linux? Ik heb wel eens gezien dat er een aantal worms waren voor linux. Hoe groot is het gevaar voor virussen bij linux?
Vergeet niet dat worms en virussen verschillende dingen zijn.

Worms zijn programma's die zoeken naar vulnerable servers en deze dan infecteren. De geinfecteerde machine zoekt weer andere vulnerable servers, enz, enz.
Worms verspreiden zich dus automatisch, zonder tussenkomst van gebruikers, en hebben uitsluitend servers (dus programma's die connecties accepteren) als doel.

Voorbeelden zijn Nimda en Code Red voor IIS en slapper voor Apache.

Virussen daarentegen hebben doorgaans client-software als doel. Software die geen verbindingen accepteert maar initieert (onder normale omstandigheden). Daarom vereisen virussen bijna altijd gebruikers om te verspreiden. De user moet met een vulnerable client "iets doen" waardoor hij het virus binnenkrijgt. Voorbeelden zijn "I Love You" en "Klez" (beiden voor Outlook).


Op het moment zijn virussen geen issues voor GNU/Linux, worms wel.


Worms heb je last van als je server software (http, ftp, dns, dhcp, irc, enz, enz servers) draait. Besmetting door worms voorkomen is erg eenvoudig: security updates doen.
Worms zijn, als ze al gemaakt worden en aanslaan, doorgaans weken later dan de eigenlijke exploit. Als je dus binnen twee dagen na het ontdekken van een exploit in een service update, dan is het risico op besmetting heel erg klein.
Ook het kiezen van de juiste software is belangrijk (apache heeft een goed security record, wu-ftpd niet), en natuurlijk het juist configgen.


Van virussen bestaan er alleen enkele proof-of-concept exemplaren, in het wild is er nog nooit iets waargenomen. Dit zal deels komen doordat GNU/Linux' marktaandeel op de desktop kleiner is dan op de server, maar ook het betere security model (en het feit dat dat gebruikt wordt!) speelt mee. Verder zijn de meeste clients voor GNU/Linux aanzienlijk veiliger (Outlook bijvoorbeeld is echt een securityhole dat zich voordoet als een mailclient).
Dingen die ook significant schelen zijn het feit dat in GNU/Linux verschillende mensen verschillende clients (mailclients of webbrowsers bv) gebruiken. Een virus voor één van die clients besmet de anderen niet.

Voorkomen van virussen: security-updates en niet clueless doen (zomaar een programmatje van een wazige site runnen kan hele vervelende resultaten geven).

edit:
O ja, firewalls helpen niet tegen virussen.
Een (goed geconfigde) firewall is een nuttige tool die oa voor beveiliging gebruikt kan worden, maar virussen hou je er niet mee tegen. Jezelf tegen worms beschermen (door niet-gebruikte services te firewallen) kan er wel mee.

[ Voor 6% gewijzigd door deadinspace op 16-01-2003 17:04 ]


Verwijderd

deadinspace schreef op 16 January 2003 @ 17:02:

O ja, firewalls helpen niet tegen virussen.
Een (goed geconfigde) firewall is een nuttige tool die oa voor beveiliging gebruikt kan worden, maar virussen hou je er niet mee tegen. Jezelf tegen worms beschermen (door niet-gebruikte services te firewallen) kan er wel mee.
Firewalls als in een machine met een packet filter erop en een virusscanner (die alle binnenkomende packets scanned) helpt wel degelijk...

Maar inderdaad alleen een firewall als in block dit laat dat toe helpt niets tegen virussen...

het is gewoon een moeilijk onderwerp

Verwijderd

Ehm, hoe zie je aan 1 network-packet of het een (deel van een) virus is?
Ik geloof niet dat er virusscanners op TCP/IP level zijn, laat staan virussen...

Verwijderd

iets wat ook wel is voor kan komen (maar ik ben het nog nooit tegen gekomen) zijn "trojan mirrors" Een mirror dus met een gemodificeerde versie.
mirrors zijn ok, maar als je niet helemaal zeker bent moet je gewoon ff md5summen en de gpg sign checken. (beide kan sowieso nooit kwaat.)

[ Voor 3% gewijzigd door Verwijderd op 16-01-2003 18:04 . Reden: typo ]


Verwijderd

IVS: Het is mogelijk om dit op het "tcpip" level af te handelen. De huidige virusscanners doen naar bepaalde fingerprints zoeken in files (onder andere). Het is dan ook heel goed mogelijk om een paar snort / hogwash filters te schrijven die dit soort dingen voor je afvangen.

Is het mogelijk dat virussen onder linux werken? Dat is imo geheel afhankelijk van diegene die het bedient en gebruikt. De reden dat er op dit moment relatief weinig virussen zijn komt doordat linux ook niet zo "exposed" is als windows. Feit blijft dat er duizenden (zo niet miljoenen) "standaard end luser" windows bakken aan inet hangen, in tegenstelling tot de (nog) schaarse linux machines. Zodra ook linux (of een willekeurig ander os) veel gebruikt gaat worden op internet als "standaard end luser" bak, dan zullen er net zo hard verschrikkelijk veel virussen komen voor lnx... Nou is het wel zo dat je als user vrij beperkt bent in het manipuleren van binary's, maar bedenk je eens wat er gaat gebeuren als een worm gecombineerd gaat worden met een local root exploit... Ben je net zo ver van huis.

[ Voor 7% gewijzigd door Verwijderd op 16-01-2003 23:06 ]


  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 20:30

deadinspace

The what goes where now?

Verwijderd schreef op 16 januari 2003 @ 17:11:
Firewalls als in een machine met een packet filter erop en een virusscanner (die alle binnenkomende packets scanned) helpt wel degelijk...
Mja, maar dan moet je ook met het protocol boven TCP bezig zijn lijkt me, en dan ga je meer richting proxy dan firewall.

Maar dat is idd een wat vaag gebied.
Pagina: 1