[Risolto] Possible LKM Trojan installed

Sicurezza del sistema: firewall, antispam, antivirus, ssh, patch, bug, eccetera.
chrome
Prode Principiante
Messaggi: 40
Iscrizione: venerdì 30 gennaio 2009, 13:32
Località: roma

[Risolto] Possible LKM Trojan installed

Messaggio da chrome »

Ciao a tutti....lo so che ho combinato un casino, ma pensavo fosse risolvibile...ecco perchè chiedo aiuto a voi.
Ho collegato il mio secondo HD ad un pc con "FINESTRA" infetto sapendo già a cosa andavo incontro, ma pensavo di riuscire comunque a risolvere con clamAV oppure chkrootkit. L'antivirus non mi riporta nulla, mentre chkrootkit mi dice:

Checking `lkm'... You have     1 process hidden for readdir command
You have     1 process hidden for ps command
chkproc: Warning: Possible LKM Trojan installed

Come posso risolvere il problema senza dover formattare tutto? grazie in anticipo  :o :o :o
Ultima modifica di chrome il domenica 1 marzo 2009, 13:29, modificato 1 volta in totale.
Avatar utente
carver55
Entusiasta Emergente
Entusiasta Emergente
Messaggi: 2490
Iscrizione: domenica 13 agosto 2006, 10:52
Località: lucca

Re: Possible LKM Trojan installed

Messaggio da carver55 »

sono anni che compare quel messaggio.. è più facile che sia un falso positivo. Prova anche con rkhunter ( è nei repo)
Linux User # 454540. Ubu user #17949
Ci sedemmo dalla parte del torto perchè tutti gli altri posti erano occupati.
shouldes
Tenace Tecnocrate
Tenace Tecnocrate
Messaggi: 19490
Iscrizione: domenica 10 febbraio 2008, 21:45

Re: Possible LKM Trojan installed

Messaggio da shouldes »

chrome ha scritto: Ciao a tutti....lo so che ho combinato un casino, ma pensavo fosse risolvibile...ecco perchè chiedo aiuto a voi.
Ho collegato il mio secondo HD ad un pc con "FINESTRA" infetto sapendo già a cosa andavo incontro, ma pensavo di riuscire comunque a risolvere con clamAV oppure chkrootkit. L'antivirus non mi riporta nulla, mentre chkrootkit mi dice:

Checking `lkm'... You have     1 process hidden for readdir command
You have     1 process hidden for ps command
chkproc: Warning: Possible LKM Trojan installed

Come posso risolvere il problema senza dover formattare tutto? grazie in anticipo  :o :o :o
Se il disco era infettato da sistema windows non vedo che motivo ci sia di cercare rootkit su ubuntu.
Installa avira antivir (settalo per tutte le minacce e modalità euristica alta) su ubuntu e dagli una bella ripulita prima di aprire windows, calmAV è l'antivirus più inutile che abbia mai usato.


Edit: sarebbe stato un geniaccio di virus, ne parlerebbero tutti i giornali.
Neppure i worm sono in grado di trasferirsi sui dischi di ubuntu (tranne su ext2 in casi particolari e se windows ha il driver per poterli leggere), figurati un trojan.
Ultima modifica di shouldes il domenica 1 marzo 2009, 9:29, modificato 1 volta in totale.
chrome
Prode Principiante
Messaggi: 40
Iscrizione: venerdì 30 gennaio 2009, 13:32
Località: roma

Re: Possible LKM Trojan installed

Messaggio da chrome »

grazie per le risposte, per quanto riguarda il falso positivo non penso che possa dire che lo sai perchè fin'ora non mi era mai uscito un messaggio del genere. Mentre per installare avira antivir mi sento un pò dubbioso perchè ho sentito parlare di trojan che si attaccanno agli antivirus mentre l' installi...comunque l' HD non ha installato nessun SO, ha solo file musicali, provo a fare comunque come mi hai suggerito poi ricontrollerò tutto e spero che vada a buon fine.....
Ultima modifica di chrome il domenica 1 marzo 2009, 11:52, modificato 1 volta in totale.
shouldes
Tenace Tecnocrate
Tenace Tecnocrate
Messaggi: 19490
Iscrizione: domenica 10 febbraio 2008, 21:45

Re: Possible LKM Trojan installed

Messaggio da shouldes »

chrome ha scritto: grazie per le risposte, per quanto riguarda il falso positivo non penso che possa dire che lo sai perchè fin'ora non mi era mai uscito un messaggio del genere. Mentre per installare avira antivir mi sento un pò dubbioso perchè ho sentito parlare di trojan che si attaccanno agli antivirus mentre l' installi...comunque l' HD non ha installato nessun SO, ha solo file musicali, provo a fare comunque come mi hai suggerito poi ricontrollerò tutto e spero che vada a buon fine.....
magari prima non avevi quel falso positivo perché non avevi nessuna applicazione installata che lo procurasse...

Se consideri che i "non privati" pagano fior di quattrini per installare avira su gnu/linux (per proteggere macchine windows), capirai se mi viene da ridere per la storia del trojan che si attacca all'antivirus.

In questo momento è impossibile che la tua ubuntu sia infettata, quindi dormi sogni tranquilli, se mai ci saranno di questi problemi, al momento non ci sono.

Al momento non esiste nessun antivirus per sistemi gnu/Linux, gli antivirus sono per windows, installabili anche sulle varie distro.
Ultima modifica di shouldes il domenica 1 marzo 2009, 12:36, modificato 1 volta in totale.
Avatar utente
LionheartV80
Prode Principiante
Messaggi: 29
Iscrizione: mercoledì 5 novembre 2008, 9:31
Desktop: Budgie
Distribuzione: Ubuntu Budgie 18.04 LTS
Sesso: Maschile
Località: Portugal
Contatti:

Re: Possible LKM Trojan installed

Messaggio da LionheartV80 »

Comunque sia Avira Antivir è il più potente antivirus in circolazione.
Lo installo su tutti i pc dei miei clienti e su Windows è implacabile, figuriamoci su Ubuntu che storie di virus non ne ha quasi mai.
Figuratevi che appena metto una pen-drive infetta subito Antivir va in allarme e te lo segnala... è un avvoltoio! Eheh.  ;D
shouldes
Tenace Tecnocrate
Tenace Tecnocrate
Messaggi: 19490
Iscrizione: domenica 10 febbraio 2008, 21:45

Re: Possible LKM Trojan installed

Messaggio da shouldes »

SHADOW LIONHEART ha scritto: Comunque sia Avira Antivir è il più potente antivirus in circolazione.
Lo installo su tutti i pc dei miei clienti e su Windows è implacabile, figuriamoci su Ubuntu che storie di virus non ne ha quasi mai.
Figuratevi che appena metto una pen-drive infetta subito Antivir va in allarme e te lo segnala... è un avvoltoio! Eheh.  ;D
Da quello che so avira antivir per gnu/Linux non ha nel database nessuno dei virus (da laboratorio) che potrebbero infettare il pinguino, serve solo a proteggere windows, non il sistema sul quale è installato.
chrome
Prode Principiante
Messaggi: 40
Iscrizione: venerdì 30 gennaio 2009, 13:32
Località: roma

Re: Possible LKM Trojan installed

Messaggio da chrome »

ok....è per questo che dicevo che per me non era un falso positivo  ;D
forse per la storia del trojan che si attacca all'intivirus ho esagerato, solo se però mi ammetti come ben hai detto i "non privati" pagano fior di quattrini....e mentre noi poveracci che ci dobbiamo accontantare dei prodotti freeware?? forse qualche rischio ci stà.  ;)
comunque sto facendo adesso la scansione e nella cartella home mi a trovato 2 pericoli, quello che mi chiedo è se fà la scansione anche a tutto il filesystem compreso HD montato!! ahh l'interfaccia ha problemi di visualizzazione e tra l'altro mi si è bloccato su Z:\dev\sequencer2.....
Avatar utente
Guiodic
Accecante Asceta
Accecante Asceta
Messaggi: 28474
Iscrizione: martedì 24 aprile 2007, 15:28
Località: Roma
Contatti:

Re: Possible LKM Trojan installed

Messaggio da Guiodic »

shouldes ha scritto: calmAV è l'antivirus più inutile che abbia mai usato.
E' anche uno dei più diffusi e usati in ambito mondiale. La gran parte dei server monta clamav, cerchiamo di non dire cavolate, grazie.
Avatar utente
LionheartV80
Prode Principiante
Messaggi: 29
Iscrizione: mercoledì 5 novembre 2008, 9:31
Desktop: Budgie
Distribuzione: Ubuntu Budgie 18.04 LTS
Sesso: Maschile
Località: Portugal
Contatti:

Re: Possible LKM Trojan installed

Messaggio da LionheartV80 »

shouldes ha scritto:
SHADOW LIONHEART ha scritto: Comunque sia Avira Antivir è il più potente antivirus in circolazione.
Lo installo su tutti i pc dei miei clienti e su Windows è implacabile, figuriamoci su Ubuntu che storie di virus non ne ha quasi mai.
Figuratevi che appena metto una pen-drive infetta subito Antivir va in allarme e te lo segnala... è un avvoltoio! Eheh.  ;D
Da quello che so avira antivir per gnu/Linux non ha nel database nessuno dei virus (da laboratorio) che potrebbero infettare il pinguino, serve solo a proteggere windows, non il sistema sul quale è installato.
Il fatto è che qualche virus per il pinguino purtroppo esiste ma fortunatamente le possibilità di beccarlo sono pochissime.
Dovresti pestare i calli a qualcuno per prenderlo.  (rotfl)
Comunque ricerca chiaramente i virus all'interno di Linux ma fa anche una scansione approfondita dell'intero sistema, quindi se c'è presente in un altra partizione Windows.
Comunque è affidabilissimo Avira Antivir e lo uso da anni e l'ho sempre consigliato ai miei clienti.
shouldes
Tenace Tecnocrate
Tenace Tecnocrate
Messaggi: 19490
Iscrizione: domenica 10 febbraio 2008, 21:45

Re: Possible LKM Trojan installed

Messaggio da shouldes »

chrome ha scritto: ok....è per questo che dicevo che per me non era un falso positivo  ;D
forse per la storia del trojan che si attacca all'intivirus ho esagerato, solo se però mi ammetti come ben hai detto i "non privati" pagano fior di quattrini....e mentre noi poveracci che ci dobbiamo accontantare dei prodotti freeware?? forse qualche rischio ci stà.   ;)
comunque sto facendo adesso la scansione e nella cartella home mi a trovato 2 pericoli, quello che mi chiedo è se fà la scansione anche a tutto il filesystem compreso HD montato!! ahh l'interfaccia ha problemi di visualizzazione e tra l'altro mi si è bloccato su Z:\dev\sequencer2.....
I problemi dell'interfaccia possono dipendere dalla versione java che usi.
Il freeware è pubblicità gratuita (quasi, visto la banda che occorre per fornire aggiornamenti).
Scansiona tutto quello che gli chiedi di scansionare.
chrome
Prode Principiante
Messaggi: 40
Iscrizione: venerdì 30 gennaio 2009, 13:32
Località: roma

Re: Possible LKM Trojan installed

Messaggio da chrome »

non riesco a capire come mai si blocca al 7,5% in Z:\dev\sequencer2, è già la terza volta....forse la soluzione che mi sembra più corretta è che siccome il trojan è solo ed esclusivamente per sistemi "FINESTRA" lo debba rimuovare da "FINESTRA" stesso...ok grazie tutti per i consigli...proverò con altri tentativi, se no tutt'al più faccio come ho detto....ciao a tutti
Avatar utente
Guiodic
Accecante Asceta
Accecante Asceta
Messaggi: 28474
Iscrizione: martedì 24 aprile 2007, 15:28
Località: Roma
Contatti:

Re: [Risolto] Possible LKM Trojan installed

Messaggio da Guiodic »

ma tu pretendi di scansionare un device in /dev? per fortuna che non hai i privilegi di root altrimenti avresti mandato a puttane il sistema.
shouldes
Tenace Tecnocrate
Tenace Tecnocrate
Messaggi: 19490
Iscrizione: domenica 10 febbraio 2008, 21:45

Re: [Risolto] Possible LKM Trojan installed

Messaggio da shouldes »

Guiodic ha scritto: ma tu pretendi di scansionare un device in /dev? per fortuna che non hai i privilegi di root altrimenti avresti mandato a puttane il sistema.
Non danneggia nulla avira, io lo avvio sempre da root quando devo scansionare.
Non concepivo neppure che lo potesse avviare da utente normale... mai fatto.
Avatar utente
Guiodic
Accecante Asceta
Accecante Asceta
Messaggi: 28474
Iscrizione: martedì 24 aprile 2007, 15:28
Località: Roma
Contatti:

Re: [Risolto] Possible LKM Trojan installed

Messaggio da Guiodic »

ma tu ti metti a scansionare i device in /dev con avira per Windows? non credo.
shouldes
Tenace Tecnocrate
Tenace Tecnocrate
Messaggi: 19490
Iscrizione: domenica 10 febbraio 2008, 21:45

Re: [Risolto] Possible LKM Trojan installed

Messaggio da shouldes »

Guiodic ha scritto:
ma tu ti metti a scansionare i device in /dev con avira per Windows? non credo.

L'ho fatto 3 di anni fa, non tocca nulla e non crea nessun allarme nel flie system di ubuntu (tranne naturalmente in /media se ci sono montati dischi infetti di windows).
Pensavo erroneamente che fosse un antivirus per linux, quindi gli facevo scansionare l'impossibile, lo tenevo con la scansione realtime attiva, comunque fortunatamente non fa danni.
Avatar utente
carver55
Entusiasta Emergente
Entusiasta Emergente
Messaggi: 2490
Iscrizione: domenica 13 agosto 2006, 10:52
Località: lucca

Re: [Risolto] Possible LKM Trojan installed

Messaggio da carver55 »

chrome ha scritto: ok....è per questo che dicevo che per me non era un falso positivo  ;D
guarda che la rete è piena di falsi positivi addebitati a chrootkit. La stessa Canonical consiglia di provare anche rkhunter in caso di positività. Inoltre ci sono segnalazioni di quel trojan dal 2003...
Linux User # 454540. Ubu user #17949
Ci sedemmo dalla parte del torto perchè tutti gli altri posti erano occupati.
shouldes
Tenace Tecnocrate
Tenace Tecnocrate
Messaggi: 19490
Iscrizione: domenica 10 febbraio 2008, 21:45

Re: [Risolto] Possible LKM Trojan installed

Messaggio da shouldes »

carver55 ha scritto:
chrome ha scritto: ok....è per questo che dicevo che per me non era un falso positivo  ;D
guarda che la rete è piena di falsi positivi addebitati a chrootkit. La stessa Canonical consiglia di provare anche rkhunter in caso di positività. Inoltre ci sono segnalazioni di quel trojan dal 2003...
Se c'è java installato è normalissimo:

Searching for suspicious files and dirs, it may take a while...
/usr/lib/jvm/.java-gcj.jinfo
/lib/modules/2.6.15-27-686/volatile/.mounted

e poi

Checking `lkm'... You have    1 process hidden for readdir command
You have    1 process hidden for ps command
chkproc: Warning: Possible LKM Trojan installed

ma poi ho provato con rkhunter  (sudo krhunter -c) e ha trovato solo :

  Scanning for hidden files...                              [ Warning! ]
---------------
/dev/.static
/dev/.udev
/dev/.initramfs
/dev/.initramfs-tools /etc/.pwd.lock
---------------
Please inspect:  /dev/.static (directory)  /dev/.udev (directory)  /dev/.initramfs (directory)

per poi alla fine concludere:

---------------------------- Scan results ----------------------------

MD5
MD5 compared: 0
Incorrect MD5 checksums: 0

File scan
Scanned files: 342
Possible infected files: 0

Application scan
Vulnerable applications: 0

Scanning took 214 seconds
Avatar utente
carver55
Entusiasta Emergente
Entusiasta Emergente
Messaggi: 2490
Iscrizione: domenica 13 agosto 2006, 10:52
Località: lucca

Re: [Risolto] Possible LKM Trojan installed

Messaggio da carver55 »

infatti era quello che dicevo io.. ma  forse era più simpatico avere un rootkit così non si perdeva l'occasione per spalare un'altro po' di fango su windows  ;D
Linux User # 454540. Ubu user #17949
Ci sedemmo dalla parte del torto perchè tutti gli altri posti erano occupati.
shouldes
Tenace Tecnocrate
Tenace Tecnocrate
Messaggi: 19490
Iscrizione: domenica 10 febbraio 2008, 21:45

Re: Possible LKM Trojan installed

Messaggio da shouldes »

Guiodic ha scritto:
shouldes ha scritto: calmAV è l'antivirus più inutile che abbia mai usato.
E' anche uno dei più diffusi e usati in ambito mondiale. La gran parte dei server monta clamav, cerchiamo di non dire cavolate, grazie.

Io parlo per la mia esperienza, non trova nulla... forse se la rete è così piena di virus sarà anche colpa di clamav...
Scrivi risposta

Ritorna a “Sicurezza”

Chi c’è in linea

Visualizzano questa sezione: 0 utenti iscritti e 2 ospiti