antivirusprogramm

Antworten
Nachricht
Autor
teddy06
Beiträge: 15
Registriert: 14. Jul 2006 19:17

antivirusprogramm

#1 Beitrag von teddy06 » 16. Jul 2006 11:19

hi
ich bin linux-mäßig noch voll neu und bin mir deswegen nicht sicher ob ich ein antivirusprogramm brauche oder nicht
und wenn ja welches ?

Marco Gerber

#2 Beitrag von Marco Gerber » 16. Jul 2006 11:32

guten Tag

Das ist eine gute und berechtigte Frage.

Ein Virus benoetigt immer eine Schwachstelle (Sicherheitsluecke, Mensch) um aktiv werden zu koennen.
Wenn man seine Software aktuell haelt, hat man also diesen Ansatzpunkt bereits vernichtet.
Ein weiterer Punkt, welcher gegen die weite Verbreitung von Viren auf Linux Systemen spricht ist die fehlende Monokultur.
Viele Schadensroutinen sind auf Adressen im Programmcode angewiesen, welche immer am gleichen Ort sein muessen.
Je nach dem welche Software man sich betrachtet, und von welcher Distribution diese ist, unterscheiden sich die Programmadressen massiv. Innerhalb einer Distribution koennen sie jedoch am selben Ort liegen (deshalb lohnt sich eigenes Kompilieren mit USE Flags ;}).


Wo macht also ein Antivirenprogramm Sinn?
Angenommen du moechtest beispielsweise einen FTP Server betreiben, auf welchen Benutzer Daten hochladen koennen. Man koennte nun daran interessiert sein, diese Uploads automatisiert auf bekannte Virensignaturen hin zu ueberpruefen.


Gegen massgeschneiderte Angriffe auf deine Systeme kann auch ein Antivirenprogramm nur wenig ausrichten.
Wenn du in einer gefaehrdeten Umgebung arbeitest, ist es meiner Meinung nach sinnvoller, ein (N)IDS (snort oder aehnliches) einzusetzen.


hth

Marco

Benutzeravatar
Janka
Beiträge: 3585
Registriert: 11. Feb 2006 19:10

#3 Beitrag von Janka » 16. Jul 2006 12:25

Kann Marco nur zustimmen. Antivirusprogramme sind Medizin, die die Schmerzen bekämpft, aber nix gegen die Ursache, nämlich Sicherheitslücken in der Software, tut.

Zudem gibt es nur ~3 Dutzend Viren für Linux, und die dazugehörigen Sicherheitslücken sind seit Jahren gestopft. Ein Antivirusprogramm bringt hier also keinen Gewinn.

Im Gegenteil kann das Antivirusprogramm selbst zum Einfallstor für Schädlinge werden, da es ja einerseits mit root-Rechten laufen muss, um alle Dateien im System scannen zu können, andererseits aber regelmäßige Updates auf dem Internet beziehen muss.

Janka
Ich vertonne Spam immer in /dev/dsp statt /dev/null.
Ich mag die Schreie.

teddy06
Beiträge: 15
Registriert: 14. Jul 2006 19:17

123

#4 Beitrag von teddy06 » 16. Jul 2006 12:46

aha ich weis zwa nicht was das bedeutet (NIDS) undso

aber ich benutze den pc nur zu surfen und zum erstellen von websites

also brauch ich keins?!?!?

Benutzeravatar
Janka
Beiträge: 3585
Registriert: 11. Feb 2006 19:10

#5 Beitrag von Janka » 16. Jul 2006 17:05

(N)IDS -- (Network) Intrusion Detection System

Das ist ein Programm oder eine Reihe von Programme die den laufenden Kernel so umkonfigurieren, dass er möglichst aussagekräftige Logdateien ausspuckt und diese Logdateien dann dauernd auf Hinweise für Einbruchsversuche überwachen.

Sowas ist ein eher schweres Geschütz. Da man die Ausgaben eines IDS bewerten können muss ("ist das nun ein Angriff, oder nur jemand, der sich ungeschickt anstellt") und einen Adressaten für evtl. Problemmeldungen braucht, ist dies nur was für Betreiber von größeren Netzwerken. Hoster benutzen IDS beispielsweise, um die Rootserver ihrer Kunden auf durch falsche Konfiguration verursachte Sicherheitsprobleme zu untersuchen.

Ein Heimanwender braucht sowas nicht, da er die ausgespuckten Ergebnisse eh' nicht richtig einschätzen kann.

Janka
Ich vertonne Spam immer in /dev/dsp statt /dev/null.
Ich mag die Schreie.

Benutzeravatar
Pseudomonas
Beiträge: 120
Registriert: 16. Nov 2005 12:55
Wohnort: /home/anonymous

#6 Beitrag von Pseudomonas » 17. Jul 2006 8:13

Hi,

> Im Gegenteil kann das Antivirusprogramm selbst zum Einfallstor für Schädlinge werden, da es ja einerseits mit root-Rechten laufen muss, um alle Dateien im System scannen zu können, andererseits aber regelmäßige Updates auf dem Internet beziehen muss.

Genau darüber hab ich mir auch schon mal Gedanken gemacht. Ist soetwas schon einmal vorgekommen, dass ein Linux Antivirustool (clamav, Avira antivir o.ä.) als Sicherheitslücke ausgenutzt wurde?

Gruß
Gunnar 8)
F#mmaj7/9

klopskuchen
prolinux-forum-admin
Beiträge: 1444
Registriert: 26. Jun 2004 21:18
Kontaktdaten:

#7 Beitrag von klopskuchen » 17. Jul 2006 17:53

Pseudomonas hat geschrieben:Ist soetwas schon einmal vorgekommen, dass ein Linux Antivirustool (clamav, Avira antivir o.ä.) als Sicherheitslücke ausgenutzt wurde?
Ja.


MfG, Klopskuchen
When all else fails, read the instructions .

Marco Gerber

#8 Beitrag von Marco Gerber » 17. Jul 2006 23:01

guten Tag

Ein Beispiel (Auswirkungen sind nicht zu unterschaetzen !):
http://www.securityfocus.com/bid/9413

hth

Marco

Antworten