Autor Thema: Trojaner-Welle vom Online-Casino  (Gelesen 451 mal)

0 Mitglieder und 3 Gäste betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Trojaner-Welle vom Online-Casino
« am: 20 September, 2007, 13:07 »
"Es wurden von Ihrer Karte EUR 497.5 abgebucht" – so und ähnlich lauten die Betreffzeilen einer derzeit kursierenden Massenmail, mit der bösartige Individuen versuchen, arglosen Opfern einen Trojaner unterzuschieben. Die Links in der Mail verweisen jedoch allesamt auf einen Server, der dem Anwender einen Trojaner zum Download anbietet.

In der Mail wird erklärt, dass man den im Mail-Betreff genannten Betrag nun bei dem Online-Casino gutgeschrieben bekäme und dort verspielen könne. Ein PDF-Kontoauszug sei auch verfügbar. Der Link verweist jedoch auf eine Datei, die mit bekannten Methoden ihre ausführbare Natur zu verschleiern versucht: Zwischen dem Dateinamen mit der vermeintlichen Endung .pdf und der eigentlichen Dateiendung .exe stehen zahlreiche Leerzeichen.

Diese Datei wird derzeit nur von wenigen Virenscanner erkannt und höchstwahrscheinlich, wie inzwischen üblich, in kurzen Abständen auf dem Server ausgetauscht, um der Entdeckung mit aktualisierten Signaturen der Virenscanner zu entgehen. Es handelt sich dabei um einen etwa 10 KByte großen Downloader, der bei der Ausführung erst den eigentlichen Trojaner aus dem Netz nachlädt. Außerdem nimmt der Downloader einer Sandbox-Analyse von heise Security zufolge Änderungen an den Registry-Einträgen im Winsock-Katalog vor, wo er sich möglicherweise als Layered Service Provider (LSP) einträgt, um die Netzwerkkommunikation anderer Anwendungen mit Windows-Sockets zu überwachen.

Der etwa 110 kByte große, nachgeladene Trojaner landet im temporären Ordner als tro.exe. Wenn der Downloader das Schadprogramm ausführt, installiert es sich als Browser-Helper-Object (BHO) und legt die Datei routemon.dll im System32-Verzeichnis von Windows an. Dabei handelt es sich um eine weitere Kopie des Schädlings. Der Virenscanner von Ikarus stuft den nachgeladenen Trojaner als Trojan-Spy ein, der es offenbar auf sensible Daten von Anwendern abgesehen hat.

Empfänger dieser Mail sollten den Links darin nicht folgen und sie umgehend löschen.

Quelle : www.heise.de

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )