chkrootkit将“ tcpd”显示为“已感染”。这是假阳性吗?


25

chkrootkit扫描显示“ tcpd”已被感染。尽管rkhunter进行的扫描显示正常,(常规的误报除外)

我会担心吗?(我在具有4.8.0-37通用的Ubuntu 16.10上)



老师,谢谢!有帮助!ps我如何为用户的声誉投票?(在这种情况下为您)
Mariner

那只是一条评论。我会在稍后发布答案,如果您愿意,您可以接受。
muru

直接扫描sudo chkrootkit tcpd返回infected吗?
naXa

1
我的也被感染了,没有安装。
杰森

Answers:


36

此Ubuntu论坛帖子中,用户kpatz在新的16.10 VM中对此进行了测试,而chkrootkit仍然抱怨,这是错误的肯定。您始终可以通过比较软件包中的md5sum来检查文件是否已被篡改:

$ dpkg -S /usr/sbin/tcpd
tcpd: /usr/sbin/tcpd
$ (cd /; md5sum -c /var/lib/dpkg/info/tcpd.md5sums)
usr/sbin/safe_finger: OK
usr/sbin/tcpd: OK
usr/sbin/tcpdchk: OK
usr/sbin/tcpdmatch: OK
usr/sbin/try-from: OK
usr/share/man/man8/safe_finger.8.gz: OK
usr/share/man/man8/tcpd.8.gz: OK
usr/share/man/man8/tcpdchk.8.gz: OK
usr/share/man/man8/tcpdmatch.8.gz: OK
usr/share/man/man8/try-from.8.gz: OK

当然,md5sums文件本身可能已被篡改(本身也可能被篡改,md5sum等等)。


1
慕鲁,感谢您的及时答复!真的很有帮助。(遗憾的是,系统不允许我为您的声誉投票。它说,我尚未被允许这样做:(((((
mariner

当检查某物是否有害时,并根据已知的良好版本进行检查,由于冲突,MD5可能是最差的哈希值。

2
就我而言,甚至没有安装使用Ubuntu 18.04 tcpd的情况,并且据报告它已被感染!
菲利普·德尔泰


0

我的也被列为“感染”(Ubuntu 18.10)...所以我使用debsums实用程序对tcpd进行了交叉检查,即:

sudo debsums | grep tcpd

它被列为“确定”。


0

您可以尝试将它们上传到站点进行测试,例如virustotal,并且我相信BitDefender具有一分钟的rootkit扫描程序可用(不确定是否支持多操作系统)。

如果您有rootkit,则没有办法确定是否没有如前所述的虚假证据,因为考虑到具有root访问权限的恶意程序会隐藏自己。您似乎很担心,或者只是遵循CAPS LOCKS的语法,但是在将来,我建议对关键文件(例如,通过云或必须小心避免交叉感染的外部文件)进行保管和备份。 ,家庭照片,作品,不愉快的视频等。

检查md5总和中是否存在重要垃圾邮件的不一致之处。多数情况下,可以授予root用户访问权限或发行版本身。而且,如果您正在运行全新安装或不介意进行安装,则可以始终擦拭并再次检查一次。

快速编辑: BitDefender实际上不提供Windows以外的任何支持。旁注,所有防病毒程序都在挖掘您和您的互联网使用情况。开源ftw。

tl; dr了解rootkit的阴险性质及其传播的难易程度。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.