Home / Online-Artikel / Ubuntu User / 2010 / 04 / Schutz vor Malware und Viren

Newsletter abonnieren

Lies uns auf...

Folge LinuxCommunity auf Twitter

Top-Beiträge

Mandriva gibt Distribution in die Hände der Community
(268 Punkte bei 24 Stimmen)
Neues vom Systemd
(161 Punkte bei 4 Stimmen)

Heftarchiv

LinuxUser Heftarchiv

EasyLinux Heftarchiv

Ubuntu User Heftarchiv

Ubuntu User Heftarchiv

Partner-Links:

Shopping
Topsuche
 
Yatego Deutschlands größte Shoppingmall. 10000 Shops,
3.5 Mio Artikel. Alle Bestseller, Servertechnik und Technik Themenwelten.

Notebooks und Netzwerkhardware bei Mercateo günstig kaufen.
Internet Telefonie mit VoIP Telefonen von Gigaset
Das B2B Portal www.Linx.de informiert über Produkte und Dienstleistungen.
Günstige Digitalkameras finden Sie im Preisvergleich.

Sauber bleiben

Schutz vor Malware und Viren

Fortpflanzung und Tarnung

In der Regel enthält Malware Programmcode zur Arterhaltung. Computerviren nehmen ihre Kollegen im menschlichen Körper zum Vorbild und befallen andere Programme, indem sie dort schädlichen Code einschleusen. Das gelingt unter Ubuntu nicht gut, vorausgesetzt, Sie schwächen die voreingestellten Berechtigungen nicht künstlich und starten möglichst wenig Aktivitäten mit Superuser-Rechten. Gerade der Einsatz von sudo, der dafür sorgt, dass Sie nur einzelne Kommandos mit erweiterten Rechten ausführen, gilt unter Experten als vorbildlich.

Viren verbreiten sich nach der klassischen Definition nur innerhalb eines einzelnen Rechners. Greifen sie über das Netz andere Systeme an, sprechen Malware-Jäger von Würmern (Abbildung 2). Einer der ersten legte bereits in den 1980er Jahren den Großteil des damals – allerdings noch viel kleineren – Internet für einige Tage lahm [4]. Heute sind Botnets weitgehend in die Fußstapfen von Würmern getreten und suchen ihrerseits nach neuen, verwundbaren Opfern.

Abbildung 2: Die Software Rkhunter schaut nicht nur nach Rootkits, sondern durchforstet das System auch nach bekannten Würmern.

Um im fremden Organismus zu bestehen, strebt Schadsoftware aber nicht nur danach, sich zu vervielfältigen, sondern tarnt sich auch auf bereits infizierten Systemen, um nicht erkannt und gelöscht zu werden. Dies ist die Hauptaufgabe von Rootkits, einer Art Werkzeugkiste, die verschiedene virale Komponenten zu einem Kit zusammenfasst.

Symptome erkennen

Schadsoftware hat einen Auftrag. Sie muss in den Rechner eindringen, diesen zu ihrem Wohle verändern und die Beute nach Hause schicken. Diese Aktivität hinterlässt jedoch Spuren. Halten Sie etwa in einer Datenbank mit Prüfsummen fest, welche Dateien Sie auf Ihrem Computer installiert haben, kommen Sie Veränderungen schnell auf die Schliche. Dafür eignen sich Programme wie Tripwire, Aide, Systraq oder Stealth. Tripwire und Systraq überwachen wichtige Systemdateien und teilen Änderungen auf Wunsch per E-Mail mit.

Manche Malware prüft jedoch erst einmal, welche Tools Sie installiert haben und reagiert entsprechend, bevor sie aktiv wird. Daher gibt es Tools wie Stealth, die von einem zweiten Rechner aus das System überprüfen. Dazu verwendet es Standardtools wie ssh, find und md5sum und tarnt ihrerseits den Check.

Tripwire [5] und Aide [6] sind komplexe Werkzeuge, für die Sie einige Einarbeitungszeit brauchen. Für den Anfang genügen das einfacher zu steuernde Systraq [7] oder Stealth [8]. Diese Tools sind zwar nicht ganz so mächtig, geben aber in vielen Fällen erste Hinweise auf einen Einbruch. Die zweite Möglichkeit ist eine laufende Überwachung von bestimmten Aktivitäten, wie der Prozessorlast, der Netzwerknutzung und der Schreib- und Lesezugriffe auf die Speichermedien. Schnellt die Last unerwartet in die Höhe, lohnt ein Blick auf die gerade laufenden Aktivitäten.

Bei der Prozessanalyse leistet Monit [9] gute Arbeit. Das Tool überwacht nicht nur die Auslastungen von Prozessor, Netzwerk und Speicher, es alarmiert auch, wenn Programme von selbst neu starten. Daemons laden die Distributionen gewöhnlich nur beim Systemstart, aber nicht im laufenden Betrieb.

Netzwerkaktivitäten sind oft ein wichtiger Hinweis auf einen ungebetenen Gast auf dem Rechner. Netspeed ist ein Monitor für das Gnome-Panel und zeigt schlicht an, ob die Netzwerkkarte aktiv ist [10]. Tiefer ins Detail geht Wireshark [11]. Das Profiwerkzeug zeigt sehr viele Daten an, die Sie erst nach eingehender Beschäftigung richtig interpretieren können. Aber auch als Einsteiger ohne tiefergehende Kenntnisse von Netzwerkprotokollen nützen Ihnen die Informationen darüber, wohin ein Prozess Daten sendet. Mittels whois finden Sie dann nämlich heraus, wem das Zielsystem gehört.

Um aktive Netzverbindungen zu entdecken, rufen Sie netstat -tuna auf (Abbildung 3). Die Option n unterdrückt die Namensauflösung, da gerade das bei suspekten Verbindungen nicht gelingt und unnötig Zeit kostet. Gute Dienste leistet auch das einfache Netzwerktool Iptraf [12]. Es stellt die Verbindungen dar und löst auf Wunsch auch Hostnamen auf.

Abbildung 3: Alles ruhig: Netstat zeigt keine ungewöhnlichen Verbindungen. Ein "whois" verrät, dass die einzige fremde IP-Adresse zu Canonical gehört.

Einem Freund empfehlen    Druckansicht Bookmark and Share
Kommentare

Hits
Wertung: 174 Punkte (24 Stimmen)

Schlecht Gut

Infos zum Autor


Infos zur Publikation

Infos zur Publikation

title_2012_01

Aktuelle Ausgabe kaufen:

Heft bestellen

Ubuntu User erscheint vier mal jährlich und kostet 7,90 EUR pro Ausgabe. Weitere Informationen zum Heft finden Sie auf der Ubuntu-User-Homepage.

Das Ubuntu-User-Jahresabo (4 Ausgaben) kostet in Deutschland 26,90 EUR, in Österreich 29,90 und in der Schweiz 53,90 CHF. Details zum Abo finden Sie im LNM-Shop.

Tipp der Woche

Adobe AIR
Adobe-AIR-Programme installieren und (manuell) starten
Tim Schürmann, 14.05.2012 13:09, 0 Kommentare

Es gibt sie noch: neue Anwendungen, die Adobes Integrated Runtime voraussetzen. Aktuellstes und vermutlich auch größtes Beispiel ist das Adventure Botanicula

Aktuelle Fragen

gibt es ein Kommandozeilen Tool, um ein X11-Fenster in ein Anderes einzubetten?
GoaSkin , 21.05.2012 16:44, 0 Antworten
Das XEmbed-Protokoll ist u.A. dazu gedacht, dass man eine X11-Anwendung in eine andere wie ein Wi...
Apache2, Options -Indexes geht nicht
no no, 12.05.2012 19:01, 8 Antworten
Habe in apache2.conf folgendes stehen: Options -Indexes ...
LInux auf Dell LS H500
Andreas Endresl, 09.05.2012 08:54, 2 Antworten
Habe einen alten Dell Latitude LS H500 nur mit ext. Floppy und CD es geht nur immer eines von den...
Datenwiederherstellung unter Ubuntu 12.04 mit "Simple Backup" nach Umzug von Linux Mint
Christian Lottmann, 07.05.2012 13:33, 0 Antworten
Vor dem Umzug auf Ubuntu 12.04 habe ich unter Linux MInt mit "Simple Backup" voll (15.4.2012) und...
DKMS für den propritären NVIDIA-Treiber
Commander Data, 26.04.2012 22:02, 2 Antworten
Hallo an die Gemeinde. Ich habe hier ein interessantes Stück openSuSE gefunden. http://forums.op...