Possible Malicious Linux.Xor.DDoS installed

chkrootkit meldete auf drei getesteten Manjaro-Installationen

(Kernel: 6.1.1-1-MANJARO arch: x86_64 bits: 64 compiler: gcc v: 12.2.0 Desktop: Cinnamon v: 5.6.5
    tk: GTK v: 3.24.36 dm: LightDM Distro: Manjaro Linux base: Arch Linux)
Searching for Linux.Xor.DDoS ... /usr/bin/chkrootkit: command substitution: Zeile 1287: Syntaxfehler beim unerwarteten Symbol »)«
/usr/bin/chkrootkit: command substitution: Zeile 1287: `${ls} ${ROOTDIR}etc/cron.hourly/udev.sh ${ROOTDIR}etc/cron.hourly/gcc.sh 2> /dev/null)'
INFECTED: Possible Malicious Linux.Xor.DDoS installed

Eine Suche mit rkhunter ergab
File properties checks...
    Required commands check failed
    Files checked: 126
    Suspect files: 4

Rootkit checks...
    Rootkits checked : 502
    Possible rootkits: 0

Applications checks...
    All checks skipped

Muss ich mir Sorgen machen?
Besten Dank für Hilfe im Voraus!

It is finding itself.
At least that is very assuring of it’s functionality :rofl:

Habe dasselbe Ergebnis. (Ich) Mache mir keine Sorgen - das ist sinnlos.


Wenn es 4 verdächtige Dateien findet, welche sollen das dann sein?

Mittlerweile habe ich ein frisch heruntergeladenes Live-System geprüft: gleiches Ergebnis.
Damit ibetrachte ich das Problem als gelöst und die Meldung als falsch.
Danke für eure Mühen!

To me, this looks like a syntax error in the programs testing routine itself.
Just look at the file /usr/bin/chkrootkit
less /usr/bin/chkrootkit and go to that line

It’s throwing a syntax error for one of it’s own, built in procedures.

That file it is trying to analyze/test does not even exist in your system anyway



… it doesn’t even exist in an Arch/Manjaro installation

If you read the message - it’s not even a false positive, as it is a non existent file

If you really have this file/directory though … different story :upside_down_face:

You should also probably run this program from a known good source and have it check the target file system from there.

my comment came too late - issue already resolved
oh well :slightly_smiling_face:

That’s right, this file doesn’t exist in my system.

