OVH Cloud OVH Cloud

Infection supposee LKM Trojan: besoin d'aide.

5 réponses
Avatar
Jean-Claude (06)
Bonsoir,

Je crois bien que ma machine est infectée.
(Je suis sous debian/instable: noyau 2.4.22
J'ai installe un environnement graphique avec gnome et puis xfce3
parceque j'ai pas reussi a faire marche la version 4)
Un comportement suppect m'a interpellé:
Je suis sous xfce et j'ecoute la radio (fip)
et alors que je dinais a table je constate
que le proc se met soudainement a mouliner sans raison.
Je fait un ps aux et je vois que le proc est occupe a 60%
Je regarde le process en question (inconnu et sur le compte
de mon ami qui s'est loggue en graphique sous gnome il y 2 heures.
Je me rends sur son bureau: aucune appli est lance.
Tout revient a la normale: tres louche.
Bref!!
Un petit coup de apt-get chkrootkit plus tard
je lance la commande: tout est clair jusqu'en fin de log:
-----------------------------------
Checking `bindshell'... not infected
Checking `lkm'... You have 4 process hidden for ps command
Warning: Possible LKM Trojan installed
Checking `rexedcs'... not found
Checking `sniffer'... Checking `w55808'... not infected
Checking `wted'... nothing deleted
Checking `scalper'... not infected
Checking `slapper'... not infected
Checking `z2'... nothing deleted
-----------------------------------
AYe Je crois que ca ne fait plus de doute.
Je me lance sur le net: 2 pages plus tard:
je fais un
#cd /usr/sbin
et je lance un:
# ./chkrootkit -x lkm
---------------------------------
ROOTDIR is `/'
###
### Output of: ./chkproc -v -v
###
PID 3: not in ps output
CWD 3: /
EXE 3: /
PID 4: not in ps output
CWD 4: /
EXE 4: /
PID 5: not in ps output
CWD 5: /
EXE 5: /
PID 6: not in ps output
CWD 6: /
EXE 6: /
You have 4 process hidden for ps command
---------------------------------

Bref je crois bien que je suis infecte.
J'ai fait un check sur ma passerelle qui elle est en debian/stable
et tout est en ordre.
Je suis relativement nouveau dans le monde unix gnu/linux
Quelle est la procedure a suivre maintenant pour eradiquer ce mal,
sachant que s'il le faut je peux tres bien et relativement rapidement
sauvegarder quelques fichiers de données et formater ma partition racine.

Merci de votre aide precieuse (et si possible rapide).
J.C

--
The box said "Requires Windows 95 or better".
So I installed GNU/Linux.

--
Pour contacter l'équipe de modération : moderateurs-fcolm@efrei.fr
ATTENTION: Postez DIRECTEMENT vos articles dans le groupe, PAS dans
la liste de distribution des modérateurs.

5 réponses

Avatar
David MENTRE
Bonjour Jean-Claude,

Désolé, je ne peux pas t'aider mais ton message m'a fait découvrir le
paquet chkrootkit.

Et moi aussi j'ai un log bizarre :
Searching for RH-Sharpe's default files... Possible RH-Sharpe's rootkit installed

Quelqu'un serait-il à quoi correspond ce RH-Sharpe ? Comment y remédier ?

Je suis sur Debian stable (3.0).

Amicalement,
d.
--
David Mentré

--
Pour contacter l'équipe de modération :
ATTENTION: Postez DIRECTEMENT vos articles dans le groupe, PAS dans
la liste de distribution des modérateurs.
Avatar
Basile STARYNKEVITCH
>>>>> "Jean-Claude" == Jean-Claude (06) writes:











Jean-Claude> Bonsoir, Je crois bien que ma machine est
Jean-Claude> infectée. (Je suis sous debian/instable: noyau
Jean-Claude> 2.4.22 J'ai installe un environnement graphique avec
Jean-Claude> gnome et puis xfce3 parceque j'ai pas reussi a faire
Jean-Claude> marche la version 4) Un comportement suppect m'a
Jean-Claude> interpellé: Je suis sous xfce et j'ecoute la radio
Jean-Claude> (fip) et alors que je dinais a table je constate que
Jean-Claude> le proc se met soudainement a mouliner sans raison.
Jean-Claude> Je fait un ps aux et je vois que le proc est occupe a
Jean-Claude> 60% Je regarde le process en question (inconnu et sur
Jean-Claude> le compte de mon ami qui s'est loggue en graphique
Jean-Claude> sous gnome il y 2 heures. Je me rends sur son
Jean-Claude> bureau: aucune appli est lance. Tout revient a la
Jean-Claude> normale: tres louche. Bref!! Un petit coup de
Jean-Claude> apt-get chkrootkit plus tard je lance la commande:
Jean-Claude> tout est clair jusqu'en fin de log:
Jean-Claude> ----------------------------------- Checking
Jean-Claude> `bindshell'... not infected Checking `lkm'... You
Jean-Claude> have 4 process hidden for ps command Warning:
Jean-Claude> Possible LKM Trojan installed Checking
Jean-Claude> `rexedcs'... not found Checking `sniffer'... Checking
Jean-Claude> `w55808'... not infected Checking `wted'... nothing
Jean-Claude> deleted Checking `scalper'... not infected Checking
Jean-Claude> `slapper'... not infected Checking `z2'... nothing
Jean-Claude> deleted ----------------------------------- AYe Je
Jean-Claude> crois que ca ne fait plus de doute. Je me lance sur
Jean-Claude> le net: 2 pages plus tard: je fais un #cd /usr/sbin
Jean-Claude> et je lance un: # ./chkrootkit -x lkm
Jean-Claude> --------------------------------- ROOTDIR is `/' ###
Jean-Claude> ### Output of: ./chkproc -v -v ### PID 3: not in ps
Jean-Claude> output CWD 3: / EXE 3: / PID 4: not in ps output CWD
Jean-Claude> 4: / EXE 4: / PID 5: not in ps output CWD 5: / EXE 5:
Jean-Claude> / PID 6: not in ps output CWD 6: / EXE 6: / You have
Jean-Claude> 4 process hidden for ps command
Jean-Claude> ---------------------------------

Jean-Claude> Bref je crois bien que je suis infecte.

J'ai fait les memes tests, et j'ai un parefeu relativement sûr. Les
process 3 4 5 6 sont des processus noyaux

hector ~ 16:54 # ps auxw
USER PID %CPU %MEM VSZ RSS TTY STAT START TIME COMMAND
root 1 0.0 0.0 1488 484 ? S Nov01 0:04 init
root 2 0.0 0.0 0 0 ? SW Nov01 0:00 [keventd]
root 0 0.0 0.0 0 0 ? SWN Nov01 0:00 [ksoftirqd_CPU0]
root 0 0.0 0.0 0 0 ? SW Nov01 0:00 [kswapd]
root 0 0.0 0.0 0 0 ? SW Nov01 0:00 [bdflush]
root 0 0.0 0.0 0 0 ? SW Nov01 0:00 [kupdated]

Je pense que pid3 = ksoftirqd_CPU0 pid4 = kswapd pid5 = bdflush pid6 kupdated

En tout état de cause /proc/3/exe n'existe pas donc ce n'est pas un
processus ayant un executable (en supposant le noyau correct, et la
liste de /proc/3/ exacte).


Bref j'observe les mêmes symptomes et ca ne m'inquiete pas. C'est
vrait que ps devrait afficher des pid non nuls pour ces processus
noyaux, mais comme on ne peut rien en faire (ils existent meme en
bootant single) ca ne m'empeche pas de dormir.


--

Basile STARYNKEVITCH http://starynkevitch.net/Basile/
email: basile<at>starynkevitch<dot>net
aliases: basile<at>tunes<dot>org = bstarynk<at>nerim<dot>net
8, rue de la Faïencerie, 92340 Bourg La Reine, France

--
Pour contacter l'équipe de modération :
ATTENTION: Postez DIRECTEMENT vos articles dans le groupe, PAS dans
la liste de distribution des modérateurs.
Avatar
Steph
Jean-Claude (06) a écrit :
Bonsoir,

Je crois bien que ma machine est infectée.
(Je suis sous debian/instable: noyau 2.4.22
J'ai installe un environnement graphique avec gnome et puis xfce3
parceque j'ai pas reussi a faire marche la version 4)
Un comportement suppect m'a interpellé:
Je suis sous xfce et j'ecoute la radio (fip)
et alors que je dinais a table je constate
que le proc se met soudainement a mouliner sans raison.
Je fait un ps aux et je vois que le proc est occupe a 60%
Je regarde le process en question (inconnu et sur le compte
de mon ami qui s'est loggue en graphique sous gnome il y 2 heures.
Je me rends sur son bureau: aucune appli est lance.
Tout revient a la normale: tres louche.
Bref!!
Un petit coup de apt-get chkrootkit plus tard
je lance la commande: tout est clair jusqu'en fin de log:
-----------------------------------
Checking `bindshell'... not infected
Checking `lkm'... You have 4 process hidden for ps command
Warning: Possible LKM Trojan installed
Checking `rexedcs'... not found
Checking `sniffer'... Checking `w55808'... not infected
Checking `wted'... nothing deleted
Checking `scalper'... not infected
Checking `slapper'... not infected
Checking `z2'... nothing deleted
-----------------------------------
AYe Je crois que ca ne fait plus de doute.
Je me lance sur le net: 2 pages plus tard:
je fais un
#cd /usr/sbin
et je lance un:
# ./chkrootkit -x lkm
---------------------------------
ROOTDIR is `/'
###
### Output of: ./chkproc -v -v
###
PID 3: not in ps output
CWD 3: /
EXE 3: /
PID 4: not in ps output
CWD 4: /
EXE 4: /
PID 5: not in ps output
CWD 5: /
EXE 5: /
PID 6: not in ps output
CWD 6: /
EXE 6: /
You have 4 process hidden for ps command
---------------------------------

Bref je crois bien que je suis infecte.
J'ai fait un check sur ma passerelle qui elle est en debian/stable
et tout est en ordre.
Je suis relativement nouveau dans le monde unix gnu/linux
Quelle est la procedure a suivre maintenant pour eradiquer ce mal,
sachant que s'il le faut je peux tres bien et relativement rapidement
sauvegarder quelques fichiers de données et formater ma partition racine.

Merci de votre aide precieuse (et si possible rapide).
J.C





Il semblerait que cela soit un bug du kernel et non un éventuel rootkit:
http://bugs.debian.org/cgi-bin/bugreport.cgi?bug!7525

A voir également
http://cert.uni-stuttgart.de/archive/debian/security/2003/10/msg00189.html


@+
Sté

--
Pour contacter l'équipe de modération :
ATTENTION: Postez DIRECTEMENT vos articles dans le groupe, PAS dans
la liste de distribution des modérateurs.
Avatar
Jean-Claude (06)
Bonsoir et

merci de ces reponses eclairees.
J'ai eu de plus, un complement d'info sur

message du Sun, 2 Nov 2003 16:51:43 +0100

Cordialement.
J.C

--
Pour contacter l'équipe de modération :
ATTENTION: Postez DIRECTEMENT vos articles dans le groupe, PAS dans
la liste de distribution des modérateurs.
Avatar
Thomas Labourdette
Dans l'article , Basile STARYNKEVITCH a écrit :

J'ai fait les memes tests, et j'ai un parefeu relativement sûr. Les
process 3 4 5 6 sont des processus noyaux

hector ~ 16:54 # ps auxw
USER PID %CPU %MEM VSZ RSS TTY STAT START TIME COMMAND
root 1 0.0 0.0 1488 484 ? S Nov01 0:04 init
root 2 0.0 0.0 0 0 ? SW Nov01 0:00 [keventd]
root 0 0.0 0.0 0 0 ? SWN Nov01 0:00 [ksoftirqd_CPU0]
root 0 0.0 0.0 0 0 ? SW Nov01 0:00 [kswapd]
root 0 0.0 0.0 0 0 ? SW Nov01 0:00 [bdflush]
root 0 0.0 0.0 0 0 ? SW Nov01 0:00 [kupdated]




Bref j'observe les mêmes symptomes et ca ne m'inquiete pas. C'est
vrait que ps devrait afficher des pid non nuls pour ces processus
noyaux, mais comme on ne peut rien en faire (ils existent meme en
bootant single) ca ne m'empeche pas de dormir.



Surtout que moi aussi je suis en 2.4.22 et j'ai des PIDs pour ces processus.

USER PID %CPU %MEM VSZ RSS TTY STAT START TIME COMMAND
root 1 0.0 0.1 1464 84 ? S 05:55 0:03 init [2]
root 2 0.0 0.0 0 0 ? SW 05:55 0:00 [keventd]
root 3 0.0 0.0 0 0 ? SW 05:55 0:00 [kapmd]
root 4 0.0 0.0 0 0 ? SWN 05:55 0:00 [ksoftirqd_CPU0]
root 5 0.0 0.0 0 0 ? SW 05:55 0:07 [kswapd]
root 6 0.0 0.0 0 0 ? SW 05:55 0:00 [bdflush]
root 7 0.0 0.0 0 0 ? SW 05:55 0:00 [kupdated]


Je serai curieux de connaître la raison de ces différences.

@+
--
Thomas Labourdette
BAC :
- Archimède a été le premier à prouver qu'une baignoire peut flotter.

--
Pour contacter l'équipe de modération :
ATTENTION: Postez DIRECTEMENT vos articles dans le groupe, PAS dans
la liste de distribution des modérateurs.