Linux-Botnet-Entfernung

721
0fnt

Ich befürchte, dass ich unter einer Linux-Botnet-Übernahme bin.

sudo netstat -antpv Wenn alle Browser geschlossen sind, wird neben anderen Ergebnissen Folgendes zurückgegeben:

Proto Recv-Q Send-Q Local Address Foreign Address State PID/Program name tcp 0 0 192.168.0.100:48090 216.58.197.67:443 TIME_WAIT -  tcp 0 0 192.168.0.100:49130 216.58.197.68:443 TIME_WAIT -  tcp 0 0 192.168.0.100:47830 74.125.200.190:443 TIME_WAIT -  tcp 0 0 192.168.0.100:33494 216.58.197.81:443 TIME_WAIT -  tcp 0 0 192.168.0.100:42121 216.58.220.42:443 TIME_WAIT -  tcp 0 0 192.168.0.100:33497 216.58.197.81:443 TIME_WAIT -  tcp 0 0 192.168.0.100:40590 198.41.215.68:443 TIME_WAIT -  

Diese IP-Adressen ändern sich ständig. Diese Adressen gehören zu

http://104.244.43.39.ipaddress.com (twitter)

http://54.192.159.56.ipaddress.com (cloudfront / amazon

http://216.58.197.67.ipaddress.com (google) (Gleiches gilt für den Rest der IPS dieser Serie)

http://74.125.200.190.ipaddress.com (google)

http://198.41.215.68.ipaddress.com (cloudflare)

Hier sind meine Fragen:

1) Lese ich das richtig? Angenommen, so-

2) Wie bestimmen Sie die Prozesse, die dies tun

3) Wie schütze ich mich? Gibt es gute Linux-Antivirus-Lösungen?

4) Was ist los? Ich kann Twitter-Spam verstehen, aber was ist mit Google? Klicken sie auf Google-Links für SEO?

5) Wie entferne ich sie pronto?

0

1 Antwort auf die Frage

3
Hennes

1) Lese ich das richtig?

Alle Verbindungen, die Sie uns zeigen, sind bereits geschlossen.

Wenn Sie einen Webbrowser verwendet haben (und eine Webseite mit dem Twitter-Link-Symbol darin besucht haben), scheint dies völlig normal zu sein.

Das heißt nicht, dass Sie nicht irgendwie infiziert werden könnten, aber TIME_WAIT ist ein Zustand, in dem wir einmal einen Link hatten, der aber bereits geschlossen ist und gerade bereinigt wird.

Das Schließen einer TCP-Verbindung sieht folgendermaßen aus (vereinfacht):

Time_wait_closing_diagram

2) Wie bestimmen Sie die Prozesse, die dies tun

Im Moment sind diese Prozesse bereits vorbei. Überwachen Sie die App, um herauszufinden, welche App diese Verbindung verwendet. Ich habe das Gefühl, dass dies Ihr Browser sein wird.

3) Wie schütze ich mich? Gibt es gute Linux-Antivirus-Lösungen?

Standardlösungen: Nicht als root ausführen. Verwenden Sie beim Klicken auf Elemente den gesunden Menschenverstand. Halten Sie Ihr Betriebssystem und Ihre Anwendungen auf dem neuesten Stand

Was ist los? Ich kann Twitter-Spam verstehen, aber was ist mit Google? Klicken sie auf Google-Links für SEO?

Bei Windows fiel mir dasselbe auf, als Firefox meinen Suchen Vorschläge hinzufügte. Viele aktive Links zu Google. Nicht nur die Webseite. Und wenn ich eine Webseite mit einem Link zu Facebook oder Twitter besuche, kann auch eine Verbindung zu ihrer Website hergestellt werden. (Auch wenn unschuldig, wenn nur das Twitter-Logo von der Twitterseite heruntergeladen wird).

In Bezug auf Cloudfare: Sie sind ein Content Delivery Network (CND). Fast alles könnte diese auslösen, einschließlich Google und Twitter.

5) Wie entferne ich sie pronto?

Starten Sie neu.

Melden Sie sich an (nicht grafisch) und prüfen Sie, ob keine Verbindungen vorhanden sind.
Starten Sie anschließend Ihre grafische Umgebung (und mögliche Anwendungen zum automatischen Starten). Nochmal Überprüfen. Starten Sie nacheinander Ihre Lieblingsprogramme. Nach jedem erneut prüfen, ...

Ich bin normalerweise sehr vorsichtig, wenn ich root nicht verwende. Was Sie alles sagen, macht Sinn, vielen Dank. Wenn ich als Nicht-GUI arbeite, habe ich diese nicht. Ich bezweifle, dass ich eine bessere Antwort bekomme, aber ich warte, bevor ich diese als Antwort auswähle. 0fnt vor 7 Jahren 0
So sollte es gemacht werden. Zu schnell zu akzeptieren ist nicht das Beste. Hennes vor 7 Jahren 0