RamenII löscht /dev/eth0 :-(
Hallo, ich war über Ostern zu Besuch in NRW und habe da auf einem Rechner eines Freundes das Werk eines neuen Wurms "bewundern" dürfen: Es sieht so aus als ob "ramenII" (im Unterschied zu Ramen von vor gut einem Jahr ist diesmal leider nicht nur RedHat betroffen) sich recht erfolgreich auf aktuellen Linux-Systemen verbreitet. Der Wurm löscht(!) die Gerätedateien /dev/eth0 .. /dev/eth15. Das bleibt erstmal unbemerkt, denn das Netzwerk ist ja bereits aktiv. Aber sobald solch ein Rechner rebootet wird fehlen ihm die Netzwerk(Ethernet) Devices und ihr habt einen _echten_ Einzelplatzarbeitsrechner :-( Deshalb möglichst nicht rebooten. Glücklicherweise ist es relativ einfach das Löschen der device files zu verhindern. Es reicht die Schreibrechte für die Gruppe zu entfernen: titan:/dev # ll eth0 crw--w---- 1 root net 7, 0 Apr 1 09:57 eth0 titan:/dev # chmod 600 eth0 titan:/dev # ll eth0 crw------- 1 root net 7, 0 Apr 1 09:57 eth0 (Die anderen Dateien eth1 - eth15 spielen für die meisten Rechner keine Rolle, können also "unbehandelt" bleiben). Ich würde empfehlen, dies so schnell wie möglich auf eurem Arbeitsplatzrechner. Falls ihr schon zu spät kommt (/dev/eth0 wurde bereits gelöscht), dann meldet euch noch mal (aber nicht vorher rebooten!!), damit ich euch weiterhelfen kann. Vielen Glück hartmut
On Mon, Apr 01, 2002 at 08:56:35PM +0200, Hartmut Meyer wrote:
Hallo,
[...]
Der Wurm löscht(!) die Gerätedateien /dev/eth0 .. /dev/eth15. Das bleibt
Oh weh, mich hats erwischt. [...]
Falls ihr schon zu spät kommt (/dev/eth0 wurde bereits gelöscht), dann meldet euch noch mal (aber nicht vorher rebooten!!), damit ich euch weiterhelfen kann.
Ich werde Dir zur Analyse schon mal alle Logfiles dieses Jahres per PM zukommen lassen.
Vielen Glück hartmut
MfG Benn -- #250319 - http://counter.li.org
* Hartmut Meyer wrote on 01 Apr 2002:
Hallo,
ich war über Ostern zu Besuch in NRW und habe da auf einem Rechner eines Freundes das Werk eines neuen Wurms "bewundern" dürfen:
Es sieht so aus als ob "ramenII" (im Unterschied zu Ramen von vor gut einem Jahr ist diesmal leider nicht nur RedHat betroffen) sich recht erfolgreich auf aktuellen Linux-Systemen verbreitet.
Der Wurm löscht(!) die Gerätedateien /dev/eth0 .. /dev/eth15. Das bleibt erstmal unbemerkt, denn das Netzwerk ist ja bereits aktiv. Aber sobald solch ein Rechner rebootet wird fehlen ihm die Netzwerk(Ethernet) Devices und ihr habt einen _echten_ Einzelplatzarbeitsrechner :-(
Deshalb möglichst nicht rebooten.
hermes:/etc # ll /dev/eth0 ls: /dev/eth0: No such file or directory zeus:/usr/src/linux/Documentation # ll /dev/eth0 ls: /dev/eth0: No such file or directory Habe ich den auch? Hm, komisch, kein schlechter Aprilscherz. Tipp: Mach mal ein grep "eth[0-9]" devices.txt in /usr/src/linux/Documentation. Greetz, Tom -- Preissler Thomas
Hallo, Am Montag, 1. April 2002 22:39 schrieb Thomas Preissler:
* Hartmut Meyer wrote on 01 Apr 2002:
Der Wurm löscht(!) die Gerätedateien /dev/eth0 .. /dev/eth15. Das
hermes:/etc # ll /dev/eth0 ls: /dev/eth0: No such file or directory
zeus:/usr/src/linux/Documentation # ll /dev/eth0 ls: /dev/eth0: No such file or directory
Habe ich den auch?
Sieht ganz so aus. Und auch gleich noch doppeltes Pech: er hat beide Rechner erwischt ...
Tipp: Mach mal ein grep "eth[0-9]" devices.txt in /usr/src/linux/Documentation.
Da ist der Wurm sehr rafiniert - das muss man ihm lassen: /usr/src/linux/Documentation/devices.txt zeigt auf einem gesunden System 7 char ethernet devices 0 = /dev/eth0 first ethernet device 1 = /dev/eth1 second ethernet device ... Auf einem infizierten System ist diese Datei manipulirt und behauptet irgendeinen Unsinn: 7 char Virtual console capture devices 0 = /dev/vcs Current vc text contents 1 = /dev/vcs1 tty1 text contents ... Ist natürlich Unfug. Aber die Schadroutine des Wurms ist gnädig: um Mitternacht deaktiviert sich der Wurm und wird erst wieder am 1.4.2003 aktiv ... Morgen früh ist also alles wieder gut! Schöne Grüße aus Bremen hartmut
Hallo, at Mon, 1 Apr 2002 23:19:45 +0200 Hartmut Meyer wrote:
Am Montag, 1. April 2002 22:39 schrieb Thomas Preissler:
Habe ich den auch?
Sieht ganz so aus. Und auch gleich noch doppeltes Pech: er hat beide Rechner erwischt ...
[ ... ]
Ist natürlich Unfug.
Aber die Schadroutine des Wurms ist gnädig: um Mitternacht deaktiviert sich der Wurm und wird erst wieder am 1.4.2003 aktiv ...
Morgen früh ist also alles wieder gut!
ROTFL Gruß Michael -- Homepage http://macbyte.info/ | Registered Linux User #228306 Phone/Fax +49 7000 MACBYTE | http://counter.li.org GNU GPG-Key ID 22C51B8D0140F88B | ICQ #151172379 +Webdesign #Don't send HTML coded Mails# PHP Development+
participants (5)
-
Bernd Schmelter
-
Hartmut Meyer
-
Michael Raab
-
patrick_hess@t-online.de
-
Thomas Preissler