WinFuture-Forum.de: News-seite über Hurrikan Lädt Trojanisches Pferd - WinFuture-Forum.de

Zum Inhalt wechseln

Regeln für das News-Forum

Bitte beachte beim Zitieren und Übersetzen von Inhalten folgende Punkte, um das Urheberrecht einzuhalten:

  • Zitate nur in zulässigem Umfang verwenden – Zitate sind nur für Erläuterungen, Kritik oder Berichterstattung erlaubt.
  • Keine Sinnveränderung – Der zitierte Text darf nicht verfälscht werden.
  • Verhältnismäßige Länge – Zitiere nur so viel, wie absolut notwendig ist.
  • Zitate immer klar kennzeichnen – Zitate müssen in den eigenen Beitrag eingebettet sein ("Zitat einfügen").
  • Übersetzungen fremder Werke – Übersetzungen geschützter Texte sind nur erlaubt, wenn die Übersetzung eindeutig als solche gekennzeichnet und die Originalquelle genannt wird.

Die Sprache dieses News-Forums ist deutsch. Wer in einer anderen Sprache eine News posten möchte, sollte sich ein Forum suchen, in dem die gewünschte Sprache gesprochen wird.
Verstöße führen zur Löschung des Beitrags.
Beiträge in diesem Forum erhöhen euren Beitragszähler nicht.
Seite 1 von 1

News-seite über Hurrikan Lädt Trojanisches Pferd Spam-Mails nutzen die Katastrophe aus


#1 Mitglied ist offline   swissboy 

  • Gruppe: aktive Mitglieder
  • Beiträge: 1.293
  • Beigetreten: 29. Dezember 04
  • Reputation: 2
  • Wohnort:127.0.0.1

  geschrieben 03. September 2005 - 07:25

News-Seite über Hurrikan lädt Trojanisches Pferd

Zitat

In massenhaft versandten Spam-Mails wird ein Link zu einer Website verbreitet, auf der es angeblich Neuigkeiten zum Hurrikan "Katrina" geben soll, der gerade den Süden der USA heimgesucht hat. Die vermeintliche News-Seite nutzt eine ältere Sicherheitslücke im Internet Explorer aus, um ein Trojanisches Pferd einzuschleusen, das einen weiteren Schädling nachladen soll.

Eingefügtes Bild

Wer eine solche Mail mit einem Betreff wie "Katrina killed as many as 80 people" erhält und dem Link folgt, landet auf einer Web-Seite, die tatsächlich einen Text zum versprochenen Thema enthält. Sie nutzt jedoch im Hintergrund eine alte Schwachstelle des Internet Explorers aus, falls dieser nicht durch aktuelle Updates geschützt ist. Ein Script in der Seite lädt eine HTA-Datei (HTML Application), die ihrerseits eine Datei auf die Festplatte schreibt. Diese Datei wird als "C:\fh4uh.exe" abgelegt und ist in Form von Zeichenketten in der HTA-Datei enthalten.

Diese EXE-Datei wird dann gestartet und nach Ablauf wieder gelöscht. Sie soll einen weiteren Schädling von einer anderen Website herunter laden. Diese Website ist allerdings im Gegensatz zu der vermeintlichen News-Seite nicht mehr erreichbar. Der Versuch den Schädling herunterzuladen, läuft also inzwischen ins Leere.

Die Erkennung der schädlichen Dateien durch Virenscanner ist recht unvollständig. Die News-Seite wird von vielen Virenscannern als infiziert gemeldet, etwa als "Exploit.HelpXSite" oder "JS.HelpControl!exploit". Die von ihr geladene HTA-Datei wird zum Teil als Variante von "VBS/Inor" erkannt. Die abgelegte EXE-Datei wird zum Beispiel von Sophos als "Troj/Borodldr-H" identifiziert und von Kaspersky als "Trojan-Downloader.Win32.Small.bku", mehrere weitere Antivirus-Programme melden einen generischen Downloader, da die Datei früheren Versionen ähnelt, die auf praktisch identische Weise verbreitet wurden. Die von diesem Downloader herunterzuladende Datei "win32sbk.exe" wird von mehreren Virenscannern als Variante aus der Familie "Robobot" gemeldet.

In den letzten Wochen gab es bereits mehrere ähnliche Vorfälle, bei denen Spam-Mails mit einem Link zu einer vorgeblichen News-Seite verbreitet wurden. Die Infektion der die Seite besuchenden Rechner lief nach genau dem gleichen Schema ab. Die Neugier der Menschen wird mit vermeintlichen Sensationsnachrichten genutzt, um Trojanische Pferde zu verbreiten, die vor allem Daten ausspionieren sollen.

Quelle PC-Welt

Dieser Beitrag wurde von swissboy bearbeitet: 03. September 2005 - 07:27


Anzeige



Thema verteilen:


Seite 1 von 1

1 Besucher lesen dieses Thema
Mitglieder: 0, Gäste: 1, unsichtbare Mitglieder: 0