News Malware per Handschlag: FTP-Gruß verteilt neue Trojaner

PhiE

Redakteur Pro
Teammitglied
Registriert
Aug. 2009
Beiträge
2.670
Ein freundlicher Gruß mit bösem Inhalt: Cyberkriminelle verstecken Befehle im Begrüßungstext von FTP-Servern. Präparierte Windows-Verknüpfungen lesen diese automatisch aus und stoßen damit eine mehrstufige Infektion an. Die Sicherheitsforscher von SOCRadar entdeckten auf diesem Weg zwei bislang unbekannte Fernzugriffstrojaner.

Zur News: Malware per Handschlag: FTP-Gruß verteilt neue Trojaner
 
  • Gefällt mir
Reaktionen: tony_mont4n4, Trent, JackForceOne und eine weitere Person
Ganz so einfach wie die Überschrift es suggeriert ist es dann ja doch nicht:

Allein der Besuch oder die gewöhnliche Verbindung mit einem solchen FTP-Server führt allerdings noch nicht zur Infektion. Ausgangspunkt der beobachteten Angriffe sind mutmaßlich Phishing-Mails mit ZIP-Archiven. Darin enthaltene manipulierte Windows-Verknüpfungen im LNK-Format stellen die Verbindung her, lesen den FTP-Gruß aus und übergeben die darin versteckten Anweisungen an PowerShell.
 
  • Gefällt mir
Reaktionen: GTrash81, Mr.Zweig, leipziger1979 und 5 andere
Es dauert nicht mehr lange, dann muss ich neben Werbeblocker und Antivirensoftware wohl auch noch ein Kondom über den Netzwerkstecker ziehen – nur um mich zuverlässig vor übertragenen Krankheiten und Viren zu schützen.
 
  • Gefällt mir
Reaktionen: MorbusGon
Ich habe in diesem Jahrhundert kein FTP mehr verwendet. Und wenn ich mit Firefox versuche, eine ftp-URL zu oeffnen, sagt mir Firefox "Firefox doesn’t know how to open this address, because one of the following protocols (ftp) isn’t associated with any program or is not allowed in this context."

Mir ist beim Querlesen der News nicht klar geworden, wie das Angriffsszenario ausschauen soll. Ok, ich koennte im Originalpaper nachschauen, aber so fehlt der News halt etwas entscheidendes.
 
.one schrieb:
Ganz so einfach wie die Überschrift es suggeriert ist es dann ja doch nicht:
Was ist daran nicht einfach? Jeder Windows Benutzer weiss ja, dass er keine .lnk (in einer ZIP-Datei) anklicken darf, weil dann Powershell seinen seine persoenlichen Daten ohne Ruecksprache exfiltriert?
 
mae schrieb:
Ich habe in diesem Jahrhundert kein FTP mehr verwendet. Und wenn ich mit Firefox versuche, eine ftp-URL zu oeffnen, sagt mir Firefox "Firefox doesn’t know how to open this address, because one of the following protocols (ftp) isn’t associated with any program or is not allowed in this context."

https://www.heise.de/news/Firefox-bald-ohne-FTP-Support-4688393.html

weil aus Sicherheitsgründen deaktiviert. Kann aber wieder reaktiviert werden und das kann ggf auch das bösartige initial script
 
  • Gefällt mir
Reaktionen: homunkulus
dh9 schrieb:
Anstelle einer harmlosen Begrüßung liefern die Server Befehle aus, mit denen auf einem zuvor angegriffenen Windows-PC weitere Schadsoftware heruntergeladen und ausgeführt wird
Wie ich das verstehe muss erst einmal eine Schadsoftware auf dem PC laufen. Danach wird dann der Befehl zum Ausführen über den FTP-Gruß abgefragt. Mit Verlaub, aber jede Verbindung über 21/990 ist heutzutage erst einmal verdächtig.

Warum nicht einfach das Script per HTTPS-Anfrage von GitHub o.Ä. laden? Würde weniger auffallen.
 
mae schrieb:
Mir ist beim Querlesen der News nicht klar geworden, wie das Angriffsszenario ausschauen soll. Ok, ich koennte im Originalpaper nachschauen, aber so fehlt der News halt etwas entscheidendes.
lnk-datei (z.b. in einer zip per phishing-mail) zeigt auf ftp-server, bei aufruf werden befehle im ftp-banner dann lokal ausgeführt. so steht es auch im artikel.

1787334579236.png


S.Kara schrieb:
Wie ich das verstehe muss erst einmal eine Schadsoftware auf dem PC laufen.
nein, muss sie nicht. das öffnen einer ftp-verbindung mittels windows-boardmitteln reicht aus. lässt sich über eine lnk-datei realisieren.
S.Kara schrieb:
Danach wird dann der Befehl zum Ausführen über den FTP-Gruß abgefragt. Mit Verlaub, aber jede Verbindung über 21/990 ist heutzutage erst einmal verdächtig.
ftp kann über jeden beliebigen port laufen.
 
  • Gefällt mir
Reaktionen: S.Kara
0x8100 schrieb:
lnk-datei (z.b. in einer zip per phishing-mail) zeigt auf ftp-server, bei aufruf werden befehle im ftp-banner dann lokal ausgeführt.

Danke. Da mir "lnk-Datei" wenig sagt, vermute ich einmal, dass das irgendeine Windows-Spezialitaet ist.
 
0x8100 schrieb:
nein, muss sie nicht. das öffnen einer ftp-verbindung mittels windows-boardmitteln reicht aus. lässt sich über eine lnk-datei realisieren.

ftp kann über jeden beliebigen port laufen.
Verstehe, eine Verbindung durch eine vermeintliche PDF über conhost ist clever.

Ich wette da würden viele drauf klicken wenn der Absender dazu noch gefälscht ist und vermeintlich aus der eigenen Firma stammt.

Trotzdem, was bleibt der Vorteil vom FTP-Gruß gegenüber HTTPS? Selbst wenn man FTP auf 443 laufen lässt.
 
Windows - What Else?

Dachte zuerst, dass betrifft mich gar nicht. Dann dachte ich kurz an meinen Arbeitsplatz in der Schule. Dann dachte ich an die Schulfirewall die ftp blockiert. Und konnte mich wieder hinlegen :freak:
 
S.Kara schrieb:
Trotzdem, was bleibt der Vorteil vom FTP-Gruß gegenüber HTTPS?
der reine verbindungsaufbau zum server reicht, dass beliebige befehle ausgeführt werden, ein dateidownload ist nicht notwendig. wenn du was per http runterlädst, musst du das noch starten, aber das ist hier eben nicht notwendig. man braucht initial keinen aktiven code, um den rest nachzuladen.
Minthera schrieb:
Dann dachte ich an die Schulfirewall die ftp blockiert. Und konnte mich wieder hinlegen
tut sie das? oder blockiert sie einfach port 21?
 
[...] Bildschirmfotos aufnehmen und den Desktop in regelmäßigen Abständen an die Angreifer übertragen. Außerdem kann der Trojaner zusätzliche Dateien und Programmpakete herunterladen. Ein weiteres Modul soll nach Einschätzung der Forscher versuchen, höhere Benutzerrechte zu erlangen; [...]
Also der ganz normale Copilot Client? 🤣
 
Zurück
Oben