15.09.2009, 15:23

Frank Ziemann

Tux-Zombies

Linux-Botnet entdeckt

Ein Botnet aus Linux-Rechnern, alles Web-Server, liefert nicht nur legitime Web-Seiten aus sondern auch Malware. Dazu betreibt jede der kompromittierten Maschinen zwei verschiedene Web-Server.
Botnets sind vor allem ein Phänomen der Windows-Welt. Tausende gekaperte Rechner, meist normale PC von Endanwendern, werden fremdgesteuert und versenden zum Beispiel massenhaft Spam-Mails. Jetzt ist ein Netzwerk kompromittierter Linux-Rechner entdeckt worden, die als Web-Server dienen. Es sind nur vergleichsweise wenige, sie sind jedoch für Online-Kriminelle wertvoll, da sie unter einer festen IP-Adresse rund um die Uhr online sind.
Die gekaperten Maschinen sind reguläre Web-Server, auf denen die Apache-Software auf dem üblichen Port 80 legitime Web-Seiten ausliefert. Nach dem Eindringen in diese Rechner haben die Täter einen zweiten Web-Server auf dem Port 8080 eingerichtet, der mit der schlankeren Software nginx läuft. Die Adressen, unter denen diese heimlichen Server erreichbar sind, stammen aus den Domains kostenloser Dienste wie DynDNS oder No-IP. Bei denen kann jeder seinen Rechner, auch und gerade mit dynamisch zugewiesener IP-Adresse, unter einem festen Namen wie "meinserver.dyndns.org" erreichbar machen.
Die Rechner dieses "Botweb" leiten Aufrufe zwecks Lastverteilung untereinander weiter und liefern Malware sowie Exploit-Code aus. Über Iframes auf gehackten Websites werden die Verknüpfungen zu diesem Code beim Laden legitimer Websites aufgerufen. Die Betreiber der Gratis-IP-Dienste haben schon etliche Anmeldungen solcher Zombie-Rechner gelöscht, es werden jedoch immer wieder neue angemeldet.
Betreiber eines oder mehrerer Web-Server sollten ihre System überprüfen, ob diese auf einem weiteren Port (etwa 8080) einen zweiten Web-Server beherbergen. Wie die Täter in die Rechner eindringen, ist bislang nicht abschließend geklärt. Sie könnten die Passwörter für den Admin-Zugriff ausspioniert haben. Bislang sind kompromittierte Linux- oder Unix-Maschinen vor allem als Steuerzentrale für Windows-basierte Botnets bekannt.
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
Facebook-Freunde empfehlen
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 6/ 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
231093
Content Management by InterRed