← Back to team overview

sslug-teknik team mailing list archive

Re: Linux Virus: linux.rst.b

 

Hejsa,

Torben Andersen wrote:
Hvad gør man, når man er inficeret på en Linux maskine, der kører produktion??

Generelt tager man maskinen ud af produktion ved at fjerne al ekstern forbindelse til den (man bør først slukke/genstarte når man har sikret alle betydelige informationer) - derefter kan man i fred og ro analysere maskinen. Dog er det en god idé at checke backups også.

Vores firmas virus alarm gik i gang, da jeg overførte noget custom sw fra en produktionsmaskine til et netværksdrev. Det drejer sig om virussen linux.rst.b. Den har tilsyneladende ikke været aktiveret, idet ingen andre filer er inficeret.

Såfremt ingen andre filer er inficerede (hvordan har du garanteret dette ?), så er der ingen grund til alarm.

Umiddelbart vil jeg anvende distroens pakkesystem til at verificere alle installerede pakker (checksums).

Den ligger i en tekst fil, som jeg ikke tør "cat" eller noget andet.

Pak filen, gem den på en USB stick og undersøg den fra en computer der er startet via en live CD.

/Kim

--
"Good judgment comes from experience; experience comes from bad judgment."


Follow ups

References