Home / Nachrichten / Malware auf Gnome-Look.org

Newsletter abonnieren

Lies uns auf...

Folge LinuxCommunity auf Twitter

Top-Beiträge

Mandriva gibt Distribution in die Hände der Community
(268 Punkte bei 24 Stimmen)
Neues vom Systemd
(179 Punkte bei 5 Stimmen)
Mandriva in Nöten
(161 Punkte bei 4 Stimmen)
Mageia 2 ist fertig
(161 Punkte bei 4 Stimmen)

Heftarchiv

LinuxUser Heftarchiv

EasyLinux Heftarchiv

Ubuntu User Heftarchiv

Ubuntu User Heftarchiv

Partner-Links:

Shopping
Topsuche
 
Yatego Deutschlands größte Shoppingmall. 10000 Shops,
3.5 Mio Artikel. Alle Bestseller, Servertechnik und Technik Themenwelten.

Notebooks und Netzwerkhardware bei Mercateo günstig kaufen.
Internet Telefonie mit VoIP Telefonen von Gigaset
Das B2B Portal www.Linx.de informiert über Produkte und Dienstleistungen.
Günstige Digitalkameras finden Sie im Preisvergleich.

Böser Bildschirmschoner

Malware auf Gnome-Look.org

09.12.2009 Ein Bildschirmschoner von Gnome-Look.org entpuppte sich bei genauerer Betrachtung als Malware.

Beim Installieren eines Bildschirmschoners von Gnome-Look.org bemerkte ein Ubuntu-Anwender ein merkwürdiges Verhalten: Abgesehen davon, dass der Screensaver nicht in der Liste von Gnomes Bildschirmschonern auftauchte, enthielt die Software ein Skript, das einige merkwürdige Ersetzungen vornahm.

Es holte unter anderem eine Datei namens Auto.bash von einem Server und installierte sie nach /usr/bin/ und eine Datei namens gnome.sh , die es in den Ordner /etc/profile.d/ steckte. Zugleich begann das Skript via Ping-Befehl, sehr große Pakete an einen bestimmten Server zu schicken. Vermutlich diente das Skript einer Denial-of-Service-Attacke (DOS) gegen einen anderen Server, der unter anderem Exploits für Massive Multiplayer Games wie World of Warcraft anbietet.

Der User postete seine Erkentnisse in den Ubuntu-Foren, mittlerweile ist die Software von Gnome-Look.org verschwunden. Das Rätselraten darum, was das Skript genau macht und wie man es entfernt, setzte sich aber im Forum fort. Offenbar installiert sich das Debian-Paket unter der Bezeichnung app5552 . Um die Malware mitsamt den bösartigen heruntergeladenen Skripten zu entfernen, hilft die Eingabe von

sudo rm -f /usr/bin/Auto.bash /usr/bin/run.bash /etc/profile.d/gnome.sh /usr/bin/index.php /usr/bin/run.bash && sudo dpkg -r app5552

Generell zeigt das Beispiel einmal mehr: Wer ein sicheres System haben will, sollte keine Software außerhalb der offiziellen Paketquellen herunterladen oder vorher zumindest den Quellcode begutachten.

Einem Freund empfehlen    Druckansicht Bookmark and Share

Kommentare
absolute pfade
Patrick (unangemeldet), Mittwoch, 09. Dezember 2009 14:28:27
Ein/Ausklappen

sudo rm -f /usr/bin/Auto.bash /usr/bin/run.bash /etc/profile.d/gnome.sh index.php run.bash && sudo dpkg -r app5552

Der Befehl kann so nicht ganz richtig sein.
Wäre besser wenn Ihr für index.php und run.bash auch absolute Pfade angeben würdet.


Bewertung: 113 Punkte bei 2 Stimmen.
Den Beitrag bewerten: Gut / Schlecht
-
Re: absolute pfade
Kristian (unangemeldet), Mittwoch, 09. Dezember 2009 15:12:22
Ein/Ausklappen

Stimmt, so wäre es besser:

sudo rm -f /usr/bin/Auto.bash /usr/bin/run.bash /etc/profile.d/gnome.sh /usr/bin/index.php /usr/bin/run.bash && sudo dpkg -r app5552

Allerdings löscht Auto.bash die index.php ohnehin, wenn ich das Skript richtig deute.


Bewertung: 110 Punkte bei 2 Stimmen.
Den Beitrag bewerten: Gut / Schlecht

2346 Hits
Wertung: 171 Punkte (8 Stimmen)

Schlecht Gut

Infos zum Autor

Kristian Kißling

Kristian Kißling

Wenn Kristian Kißling nicht gerade für die LinuxCommunity schreibt, arbeitet er als Redakteur bei der Zeitschrift EasyLinux und als Chefredakteur für den Ubuntu User. Am liebsten beschäftigt er sich mit Multimedia- und Unterhaltungssoftware im weiteren Sinne und mit neuer Open-Source-Software, die überraschende Fähigkeiten zeigt.

Zum Blog von Kristian Kißling →


Aktuelle Fragen

gibt es ein Kommandozeilen Tool, um ein X11-Fenster in ein Anderes einzubetten?
GoaSkin , 21.05.2012 16:44, 0 Antworten
Das XEmbed-Protokoll ist u.A. dazu gedacht, dass man eine X11-Anwendung in eine andere wie ein Wi...
Apache2, Options -Indexes geht nicht
no no, 12.05.2012 19:01, 8 Antworten
Habe in apache2.conf folgendes stehen: Options -Indexes ...
LInux auf Dell LS H500
Andreas Endresl, 09.05.2012 08:54, 2 Antworten
Habe einen alten Dell Latitude LS H500 nur mit ext. Floppy und CD es geht nur immer eines von den...
Datenwiederherstellung unter Ubuntu 12.04 mit "Simple Backup" nach Umzug von Linux Mint
Christian Lottmann, 07.05.2012 13:33, 0 Antworten
Vor dem Umzug auf Ubuntu 12.04 habe ich unter Linux MInt mit "Simple Backup" voll (15.4.2012) und...
DKMS für den propritären NVIDIA-Treiber
Commander Data, 26.04.2012 22:02, 2 Antworten
Hallo an die Gemeinde. Ich habe hier ein interessantes Stück openSuSE gefunden. http://forums.op...