VDR löst chkrootkit Fehlalarm aus ?

  • Hallo,
    als ich eben mal Routinemäßig chkrootkit ausgeführt habe, sind mir 2 Warnungen aufgefallen, einmal eine wg. des Scalper Wurms, die andere warnte mich vor einem evtl. installiertem LKM-Rootkit.
    Beim durchgucken der Prozesse fiel mir der noch laufende VDR auf, den ich testweise beendete. Anschließend waren beide Warnungen weg.
    Als ich anschließend erneut VDR startete um zu gucken, obs daran lag, erschienen beide Meldungen wieder.
    Hat jmd. ähnliche Erfahrungen gemacht ?

  • @Cyberdemon


    Hallo!


    Bei mir klingeln auch die Alarmglocken!
    Das gleiche wie bei Dir.
    Was nun? Wie geht man jetzt am besten vor?
    Ich werd mal alle Plugins deaktivieren und dann mal schaun.

    FSC Primergy TX 300 S4 | 2 x Intel(R) Xeon(R) CPU X5460 @ 3.16GHz | RAM 16GB | VDR-SERVER | Centos 7 Kernel-4.19.0 | DVBSky S952 v3 & DVBSKy S950 v3 | VDR-2.2.0 | iptv, dummydevice, dvbhddevice, svdrposd, streamdev-server.
    Raspbery Pi 1 Model B + | Debian wheezy Kernel-4.4.50+ | VDR-2.2.0 | epgsearch, remotetimers, skinsoppalusikka, svdrpservice, mailbox, rpihddevice, sleeptimer, osdteletext, streamdev-client
    Raspbery Pi 2 - Model B | Debian jessie Kernel-4.4.50-v7+ | VDR-2.2.0 | epgsearch, remotetimers, skinsoppalusikka, svdrpservice, mailbox, rpihddevice, sleeptimer, osdteletext, streamdev-client


    Einmal editiert, zuletzt von armageddon ()

  • Jupps!


    Schon gesehen, hier!

    FSC Primergy TX 300 S4 | 2 x Intel(R) Xeon(R) CPU X5460 @ 3.16GHz | RAM 16GB | VDR-SERVER | Centos 7 Kernel-4.19.0 | DVBSky S952 v3 & DVBSKy S950 v3 | VDR-2.2.0 | iptv, dummydevice, dvbhddevice, svdrposd, streamdev-server.
    Raspbery Pi 1 Model B + | Debian wheezy Kernel-4.4.50+ | VDR-2.2.0 | epgsearch, remotetimers, skinsoppalusikka, svdrpservice, mailbox, rpihddevice, sleeptimer, osdteletext, streamdev-client
    Raspbery Pi 2 - Model B | Debian jessie Kernel-4.4.50-v7+ | VDR-2.2.0 | epgsearch, remotetimers, skinsoppalusikka, svdrpservice, mailbox, rpihddevice, sleeptimer, osdteletext, streamdev-client


  • Die LKM-Rootkitwarnung wird anscheinend wg. versteckter Prozesse vom VDR ausgelöst (übriggebliebene PIDs unter /proc ?).
    Wobei ich dann nicht verstehe, wieso die auf einmal weg sind, wenn ich den VDR beende. Die gehören aber eindeutig zum VDR (hab mir mal die /proc/nummer/cmdline anzeigen lassen).

  • Hmm, eigentlich hab ich nichts besonderes gemacht.
    Dadurch, daß die Anzahl der pid Files im vom ps Kommando
    abweichen tritt die lkm Warnung auf.
    Die scalper Warnung bekomme ich, wenn eben der 2001 udp auf ist.
    Achja, ich hab vdr in einer "screen" Sitzung laufen, in der ich ein
    su vdr abgesetzt hatte.
    Chkrootkit ist die neueste tasting Version (0.43).

  • Ad "versteckter prozesse", ich würde mal in Thread.c


    if (!running) {
    running = true;
    parentTid = pthread_self();
    pthread_create(&childTid, NULL, (void *(*) (void *))&StartThread, (void *)this);
    XXX pthread_detach(childTid);
    pthread_setschedparam(childTid, SCHED_RR, 0);
    usleep(10000); // otherwise calling Active() immediately after Start() causes a "pure virtual method called" error
    }


    die mit XXX markierte Zeile einfügen.


    Unter 2.6.x führt das sonst zu einem ordentlichen Memory leak da die Threads die vdr startet nicht mehr richtig beendet werden.


    Vermutlich kommt der Alarm wegen dieser zombies.


    mfg

  • Zitat

    Original von atosch
    hast du die änderung auch schon an klaus geschickt?


    cu atosch


    In der ML gab es einmal einen diff zu einem Memory-Leak unter 2.6.x, ich vermute das es dann genau das hier war.
    Klaus hatte geschrieben, dass er beim 1.3.6 vergessen hatte aber es bei der nächsten Version sofort einbaut.

  • Zitat

    Original von Torsten/WarEagle


    In der ML gab es einmal einen diff zu einem Memory-Leak unter 2.6.x, ich vermute das es dann genau das hier war.
    Klaus hatte geschrieben, dass er beim 1.3.6 vergessen hatte aber es bei der nächsten Version sofort einbaut.


    Yepp, ist genau dieser.


    mfg

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!