sslug-teknik team mailing list archive
-
sslug-teknik team
-
Mailing list archive
-
Message #96976
Re: Linux Virus: linux.rst.b
Hejsa,
Torben Andersen wrote:
Hvad gør man, når man er inficeret på en Linux maskine, der kører produktion??
Generelt tager man maskinen ud af produktion ved at fjerne al ekstern
forbindelse til den (man bør først slukke/genstarte når man har sikret
alle betydelige informationer) - derefter kan man i fred og ro analysere
maskinen. Dog er det en god idé at checke backups også.
Vores firmas virus alarm gik i gang, da jeg overførte noget custom sw fra en produktionsmaskine til et netværksdrev. Det drejer sig om virussen linux.rst.b. Den har tilsyneladende ikke været aktiveret, idet ingen andre filer er inficeret.
Såfremt ingen andre filer er inficerede (hvordan har du garanteret dette
?), så er der ingen grund til alarm.
Umiddelbart vil jeg anvende distroens pakkesystem til at verificere alle
installerede pakker (checksums).
Den ligger i en tekst fil, som jeg ikke tør "cat" eller noget andet.
Pak filen, gem den på en USB stick og undersøg den fra en computer der
er startet via en live CD.
/Kim
--
"Good judgment comes from experience; experience comes from bad judgment."
Follow ups
References