Problem
- Ihr ESET-Produkt erkennt eine der folgenden Bedrohungen: Linux/Ebury, Linux/Cdorked, Linux/Onimiki, Perl/Calfbot
Einzelheiten
Operation Windigo nutzt keine neuen Schwachstellen gegen Linux- oder Unix-Systeme aus. Bekannte systemische Schwachstellen wurden von böswilligen Akteuren ausgenutzt, um das Windigo-Botnet aufzubauen und zu unterhalten.
Die nachstehende Abbildung gibt einen Überblick über das Windigo-Botnetz auf hoher Ebene:
Abbildung 1-1
Klicken Sie auf das Bild, um es in einem neuen Fenster zu vergrößern
Lösung
ESET-Produkte erkennen und blockieren die Malware Linux/Ebury, Linux/Cdorked, Linux/Onimiki und Perl/Calfbot, die am häufigsten von der Operation Windigo verwendet wird. Wir empfehlen Ihnen dringend, Ihre Virensignaturdatenbank regelmäßig zu aktualisieren, um ein Höchstmaß an Sicherheit zu gewährleisten. ESET arbeitet derzeit mit Strafverfolgungsbehörden und anderen Cybersecurity-Verfechtern zusammen, um das Windigo-Netzwerk zu Fall zu bringen.
Was ist, wenn ich kein ESET-Kunde bin?
Wenn Sie kein ESET-Kunde sind und sichergehen wollen, dass Sie nicht infiziert sind, können Sie eine kostenlose Testversion der ESET-Software herunterladen, feststellen, ob Ihr System infiziert ist, oder ESET-Produkte kaufen.
Was ist Operation Windigo?
Operation Windigo ist der Name, den Cybersecurity-Forscher einem Netzwerk von etwa 25.000 kompromittierten Linux- und Unix-Servern gegeben haben, die Benutzer auf der ganzen Welt zu bösartigen Online-Inhalten umleiten. Weitere Informationen finden Sie in den folgenden ESET-Blogbeiträgen und im ESET-Whitepaper (siehe unten):
Operation Windigo - die Vivisektion einer großen Linux-Server-seitigen Malware-Kampagne zum Diebstahl von Zugangsdaten
Whitepaper zur Operation Windigo [PDF]
Wie kann ich feststellen, ob mein System infiziert ist?
Eine Liste verdächtiger Verhaltensweisen, die Ihnen helfen können, ein infiziertes System zu erkennen, finden Sie in Anhang 1: Indikatoren für eine Kompromittierung im ESET Operation Windigo Whitepaper.
Aktualisierte Indikatoren sind auf unserer GitHub-Seite verfügbar: https://github.com/eset/malware-ioc
Reinigung der Malware-Varianten
Wir raten allen Infizierten, ihre Server vollständig zu löschen und von Grund auf neu zu erstellen, indem sie eine verifizierte Quelle verwenden und alle Benutzer- und Administratoranmeldeinformationen von bekannten sauberen Computern zurücksetzen.
Siehe Anhang 2: Reinigung im Whitepaper für weitere Details
Wie kann ich meine Server vor der Operation Windigo schützen?
Hier sind zusätzliche Empfehlungen, um sich vor dieser Sammlung von Bedrohungen zu schützen:
-
Deaktivieren Sie den direkten Root-Login in Ihrem OpenSSH-Daemon
(PermitRootLogin no in /etc/ssh/sshd_config) - Deaktivieren Sie passwortbasierte Anmeldungen und verwenden Sie einen SSH-Schlüssel
- Verwenden Sie SSH Agent Forwarding für SSH von Servern zu Servern, anstatt Ihre privaten SSH-Schlüssel auf Server zu kopieren
- Verwenden Sie eine mehrstufige Authentifizierung auf Ihren Servern
