Mir ist eben bei Untersuchen einer Mail mit Link auf eine verdächtige Seite was dummes passiert: Ich habe das js-Fragment
1 | |
im Debugger des FF laufen lassen, um den Link in Klartext zu bekommen. So weit so gut, nur habe ich dann aus versehen auf das Ergebnis http://automishka.com/.../mick.php in der Debugconsole geklickt, statt den Text zu markieren und schwupps ging die Seite auf. Ein anschließendes rkhunter --check brachte keine verdächtigen Diagnosen, aber chkrootkit meldet
1 | |
rkhunter meinte zum Thema Suckit:
1 | |
Ich habe dann /sbin/init auf virustotal hochgeladen und bekomme vom Scan alles grün, also keine Infektion. Allerdings meinen unter https://www.virustotal.com/#/file/caf692e3d1bccfc703efe278df0f7832c120d82092242c7f4aacfde5cfb9fd22/community 3 Anwender, init sei unsicher, während 6 sie für sicher halten. Es steht der folgende Kommentar dabei:
1 | |
2 | |
3 | |
4 | |
5 | |
6 | |
7 | |
8 | |
9 | |
10 | |
11 | |
Wenn man den Properties von /sbin/init in Mate glauben darf, wurde init zu der Zeit zugergriffen, als mir das Malheur passierte, das Änderungsdatum ist allerdings im sicheren Bereich - siehe Anhang. Das sieht wohl am ehesten nach einem falschen Alarm von chkrootkit, oder liege ich da falsch?
