<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=Ramen_%28Computerwurm%29</id>
	<title>Ramen (Computerwurm) - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=Ramen_%28Computerwurm%29"/>
	<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=Ramen_(Computerwurm)&amp;action=history"/>
	<updated>2026-06-04T04:34:27Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Wikipedia (Deutsch) – Lokale Kopie</subtitle>
	<generator>MediaWiki 1.43.8</generator>
	<entry>
		<id>https://wiki-de.moshellshocker.dns64.de/index.php?title=Ramen_(Computerwurm)&amp;diff=1854911&amp;oldid=prev</id>
		<title>imported&gt;Aka: Tippfehler entfernt</title>
		<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=Ramen_(Computerwurm)&amp;diff=1854911&amp;oldid=prev"/>
		<updated>2025-04-12T13:17:15Z</updated>

		<summary type="html">&lt;p&gt;&lt;a href=&quot;/index.php?title=Benutzer:Aka/Tippfehler_entfernt&amp;amp;action=edit&amp;amp;redlink=1&quot; class=&quot;new&quot; title=&quot;Benutzer:Aka/Tippfehler entfernt (Seite nicht vorhanden)&quot;&gt;Tippfehler entfernt&lt;/a&gt;&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{Infobox Computerwurm&lt;br /&gt;
| Name = Ramen&lt;br /&gt;
| Aliase = Linux.Ramen, Unix/Ramen&lt;br /&gt;
| Veröffentlichung = [[2001]]&lt;br /&gt;
| Herkunft = &lt;br /&gt;
| Typ = Netzwerkwurm&lt;br /&gt;
| Subtyp = Nematode&lt;br /&gt;
| Autoren = Gruppe: „RameN Crew“&lt;br /&gt;
| Dateigröße = &lt;br /&gt;
| Speicherresident = ja &lt;br /&gt;
| Verbreitung = [[Exploit]], [[File Transfer Protocol|FTP]]&lt;br /&gt;
| System = [[Red Hat Linux]]&amp;amp;nbsp;6.2 und 7.0&lt;br /&gt;
| Programmiersprache = &lt;br /&gt;
| Info = &lt;br /&gt;
}}&lt;br /&gt;
Der [[Computerwurm]] &amp;#039;&amp;#039;&amp;#039;Ramen&amp;#039;&amp;#039;&amp;#039; war im Januar 2001 [[In the wild|in unkontrolliertem Umlauf]].&lt;br /&gt;
&lt;br /&gt;
Ramen ist ein destruktiver Wurm und konnte auf ungeschützten Systemen Dateien vernichten. Das [[Computer Emergency Response Team]] gab eine Warnung heraus.&amp;lt;ref&amp;gt;[http://www.cert.org/incident_notes/IN-2001-01.html cert.org] &amp;#039;&amp;#039;CERT Incident Note IN-2001-01&amp;#039;&amp;#039; (englisch)&amp;lt;/ref&amp;gt; Er befiel ausschließlich die Versionen 6.2 und 7.0 von [[Red Hat Linux]] und nutzte dabei eine bereits bekannte Sicherheitslücke aus.&amp;lt;ref&amp;gt;[https://encyclopedia.kaspersky.de/knowledge/how-malware-penetrates-systems kaspersky.de] Wie Schadprogramme ins System eindringen&amp;lt;/ref&amp;gt; Seinen Namen erhielt er, weil er auf infizierten Systemen HTML-Seiten mit dem Bild einer Packung asiatischer [[Instantsuppe|Instant-Nudelsuppe]], sogenannte [[Ramen]], anlegte.&amp;lt;ref name = &amp;quot;pcwelt&amp;quot;&amp;gt;[https://www.pcwelt.de/news/Linux-Wurm-greift-um-sich-494006.html pcwelt.de] Linux-Wurm greift um sich&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Später wurden noch weitere, modifizierte Versionen des Wurms bekannt. In der Presse wurde Ramen teilweise inkorrekt als [[Computervirus]] bezeichnet.&lt;br /&gt;
&lt;br /&gt;
== Funktion ==&lt;br /&gt;
=== Ausbreitung ===&lt;br /&gt;
Der Wurm suchte auf Red-Hat-Systemen der Version 6.2 nach verwundbaren Versionen der Dienste &amp;lt;code&amp;gt;rpc.statd&amp;lt;/code&amp;gt; und &amp;lt;code&amp;gt;[[wu-ftpd]]&amp;lt;/code&amp;gt;. Auf Version 7.0 des Systems suchte er nach verwundbaren Versionen des Druck-Dienstes LPRng. Alle drei Dienste wiesen die gleiche Format-String-Verwundbarkeit auf.&amp;lt;ref name = &amp;quot;pcwelt&amp;quot;/&amp;gt;&amp;lt;ref&amp;gt;{{cite web | url=http://www.sans.org/security-resources/malwarefaq/LPRng.php | title=SANS: Malware FAQ: LPRng Format String Vulnerability and related exploits | language=en | accessdate=2010-02-08 | publisher=The SANS Institute | archiveurl=https://web.archive.org/web/20100527160206/http://www.sans.org/security-resources/malwarefaq/LPRng.php | archivedate=2010-05-27}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Auf befallenen Systemen wurde ein rudimentärer [[Hypertext Transfer Protocol|HTTP]]-Server gestartet und an Port 27374 gebunden.&lt;br /&gt;
Anschließend erzeugte der Wurm zufällig Klasse-B-IP-Adressen und versuchte, eine Verbindung auf Port 21 ([[File Transfer Protocol|FTP]]) aufzubauen. Unter Nutzung einer angepassten Version der Software &amp;#039;&amp;#039;syscan&amp;#039;&amp;#039; prüfte er anhand des FTP-Banners, ob auf dem Zielsystem die Linux-Distribution Red Hat in der Version 6.2 oder 7.0 lief. Wenn dies der Fall war, versuchte der Wurm, das Zielsystem zu infizieren.&lt;br /&gt;
&lt;br /&gt;
=== Exploit ===&lt;br /&gt;
Bei den ausgenutzten Sicherheitslücken handelte es sich um bekannte Probleme, die in aktualisierten Versionen der entsprechenden Pakete korrigiert waren. Systeme, auf denen alle Sicherheitsaktualisierungen installiert waren, waren daher nicht anfällig für den Wurm. Der Ramen-Wurm besteht im Wesentlichen aus Programmcode, der zu Demonstrationszwecken der Sicherheitslücken geschrieben wurde. Der Code wurde dann zu Malware zusammengefügt. Da der Wurm Besonderheiten von Red Hat ausnutzt, konnte er auch nur Red Hat, aber keine SuSE-Installationen, infizieren. Der Quellcode von Ramen enthielt allerdings auch Routinen, um [[SuSE Linux]] und [[FreeBSD]] zu infizieren. Diese Teile des Schadprogramms wurden aus unbekannten Gründen nicht genutzt.&lt;br /&gt;
&lt;br /&gt;
Mittlerweile werden anfällige System wohl kaum mehr betrieben.&amp;lt;ref name = &amp;quot;pcwelt&amp;quot;/&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Payload ===&lt;br /&gt;
Sobald ein Rechner infiziert war, wurde die Sicherheitslücke (durch die der Wurm eindringen konnte) geschlossen. Auf diese Art wollte der Entwickler den Ramen-Wurm vermutlich vor [[Computerwurm#Nematoden|Nematoden]] und unliebsamer Konkurrenz schützen (verhielt sich diesbezüglich aber auch selbst wie ein Nematode). Anschließend wurde automatisch ein [[Rootkit]] installiert, um die Aktivitäten des Wurms zu verbergen. Die Identität des Systems wurde daraufhin an eine [[E-Mail]]-Adresse geschickt, die in den [[Quellcode]] des Wurms eingebaut war.&lt;br /&gt;
Der Ramen-Wurm ersetzte alle HTML-Dateien namens „index.html“ durch eine veränderte Version, die folgenden Inhalt hatte:&lt;br /&gt;
&lt;br /&gt;
             &amp;lt;big&amp;gt;&amp;#039;&amp;#039;&amp;#039;RameN Crew&amp;#039;&amp;#039;&amp;#039;&amp;lt;/big&amp;gt;&lt;br /&gt;
 &amp;amp;nbsp;&lt;br /&gt;
 Hackers looooooooooooooooove noodles.™&lt;br /&gt;
 &amp;amp;nbsp;&lt;br /&gt;
           &amp;#039;&amp;#039;&amp;#039;This site powered by&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
Übersetzung: „&amp;#039;&amp;#039;RameN-Gruppe – Hacker liiiiiiiiiiiiiiieben Nudeln.™ – Diese Seite wird unterstützt von&amp;#039;&amp;#039;“&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Darunter war das Bild einer Packung „Top Ramen Oriental“ der Firma &amp;#039;&amp;#039;Nissin Foods&amp;#039;&amp;#039; eingebunden.&lt;br /&gt;
&lt;br /&gt;
Das Bild stammte von der Webseite des Herstellers und hatte damals die Internetadresse &amp;lt;code&amp;gt;&amp;lt;nowiki&amp;gt;www.nissinfoods.com/tr_oriental.jpg&amp;lt;/nowiki&amp;gt;&amp;lt;/code&amp;gt;. Mittlerweile ist das Bild unter dieser Adresse nicht mehr verfügbar. Man kann aber eine archivierte Version in der [[Internet Archive|Wayback Machine]] einsehen.&amp;lt;ref&amp;gt;[https://web.archive.org/web/20001002190347if_/http://www.nissinfoods.com:80/tr_oriental.jpg nissinfoods.com] &amp;#039;&amp;#039;Top Ramen Oriental&amp;#039;&amp;#039; (Archivierte Version)&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Entfernung ==&lt;br /&gt;
Mittlerweile dürften anfällige Betriebssysteme kaum mehr angewendet werden.&lt;br /&gt;
&lt;br /&gt;
Befallene Systeme ließen sich einfach bereinigen und schützen:&amp;lt;ref&amp;gt;{{cite web | url=http://www.iss.net/threats/advise71.html | title=advise71 | language=en | accessdate=2010-02-08 | publisher=Internet Security Systems, Inc. | archiveurl=https://web.archive.org/web/20101116180409/http://www.iss.net/threats/advise71.html | archivedate=2010-11-16}}&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
* Deaktivieren der potenziell verwundbaren Dienste&lt;br /&gt;
* Löschen der Dateien  /usr/src/.poop und  /sbin/asp&lt;br /&gt;
* Löschen aller Referenzen aus /etc/rc.d/rc.sysinit und /etc/inetd.conf auf die Dateien /etc/src/.poop. und /sbin/asp&lt;br /&gt;
* Einspielen von [[Patch (Software)|Patches]] für die betroffenen Dienste&lt;br /&gt;
* Neustart des Systems&lt;br /&gt;
&lt;br /&gt;
== Siehe auch ==&lt;br /&gt;
* [[Liste von Linux-Malware]]&lt;br /&gt;
&lt;br /&gt;
== Einzelnachweise ==&lt;br /&gt;
&amp;lt;references /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Weblinks ==&lt;br /&gt;
* [https://threats.kaspersky.com/de/threat/Net-Worm.Linux.Ramen kaspersky.com] Datenbankeintrag zum Ramen-Wurm&lt;br /&gt;
* [http://virus.wikidot.com/ramen virus.wikidot.com] Fachwiki-Eintrag zum Ramen-Wurm&lt;br /&gt;
* [https://www.giac.org/paper/gsec/505/ramen-linux-worm/101193 giac.org] &amp;#039;&amp;#039;Global Information Assurance Certification Paper&amp;#039;&amp;#039; about &amp;#039;&amp;#039;Ramen Worm&amp;#039;&amp;#039; (PDF-Download)&lt;br /&gt;
* [https://www.heise.de/newsticker/meldung/Linux-Wurm-verbreitet-sich-offensichtlich-rasant-31363.html heise.de] &amp;#039;&amp;#039;Linux-Wurm verbreitet sich offensichtlich rasant&amp;#039;&amp;#039;&lt;br /&gt;
* [http://linuxdevcenter.com/pub/a/linux/2001/01/22/insecurities.html linuxdevcenter.com] &amp;#039;&amp;#039;Ramen Worm Attacks Red Hat Linux Machines&amp;#039;&amp;#039; (englisch)&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Kategorie:Linux-Malware]]&lt;br /&gt;
[[Kategorie:Schadprogramm]]&lt;br /&gt;
[[Kategorie:Computerwurm]]&lt;/div&gt;</summary>
		<author><name>imported&gt;Aka</name></author>
	</entry>
</feed>