Du verwendest einen veralteten Browser. Es ist möglich, dass diese oder andere Websites nicht korrekt angezeigt werden. Du solltest ein Upgrade durchführen oder einen alternativen Browser verwenden.
NewsMalware per Handschlag: FTP-Gruß verteilt neue Trojaner
Ein freundlicher Gruß mit bösem Inhalt: Cyberkriminelle verstecken Befehle im Begrüßungstext von FTP-Servern. Präparierte Windows-Verknüpfungen lesen diese automatisch aus und stoßen damit eine mehrstufige Infektion an. Die Sicherheitsforscher von SOCRadar entdeckten auf diesem Weg zwei bislang unbekannte Fernzugriffstrojaner.
Ganz so einfach wie die Überschrift es suggeriert ist es dann ja doch nicht:
Allein der Besuch oder die gewöhnliche Verbindung mit einem solchen FTP-Server führt allerdings noch nicht zur Infektion. Ausgangspunkt der beobachteten Angriffe sind mutmaßlich Phishing-Mails mit ZIP-Archiven. Darin enthaltene manipulierte Windows-Verknüpfungen im LNK-Format stellen die Verbindung her, lesen den FTP-Gruß aus und übergeben die darin versteckten Anweisungen an PowerShell.
Es dauert nicht mehr lange, dann muss ich neben Werbeblocker und Antivirensoftware wohl auch noch ein Kondom über den Netzwerkstecker ziehen – nur um mich zuverlässig vor übertragenen Krankheiten und Viren zu schützen.
Ich habe in diesem Jahrhundert kein FTP mehr verwendet. Und wenn ich mit Firefox versuche, eine ftp-URL zu oeffnen, sagt mir Firefox "Firefox doesn’t know how to open this address, because one of the following protocols (ftp) isn’t associated with any program or is not allowed in this context."
Mir ist beim Querlesen der News nicht klar geworden, wie das Angriffsszenario ausschauen soll. Ok, ich koennte im Originalpaper nachschauen, aber so fehlt der News halt etwas entscheidendes.
Was ist daran nicht einfach? Jeder Windows Benutzer weiss ja, dass er keine .lnk (in einer ZIP-Datei) anklicken darf, weil dann Powershell seinen seine persoenlichen Daten ohne Ruecksprache exfiltriert?
Ich habe in diesem Jahrhundert kein FTP mehr verwendet. Und wenn ich mit Firefox versuche, eine ftp-URL zu oeffnen, sagt mir Firefox "Firefox doesn’t know how to open this address, because one of the following protocols (ftp) isn’t associated with any program or is not allowed in this context."
Anstelle einer harmlosen Begrüßung liefern die Server Befehle aus, mit denen auf einem zuvor angegriffenen Windows-PC weitere Schadsoftware heruntergeladen und ausgeführt wird
Wie ich das verstehe muss erst einmal eine Schadsoftware auf dem PC laufen. Danach wird dann der Befehl zum Ausführen über den FTP-Gruß abgefragt. Mit Verlaub, aber jede Verbindung über 21/990 ist heutzutage erst einmal verdächtig.
Warum nicht einfach das Script per HTTPS-Anfrage von GitHub o.Ä. laden? Würde weniger auffallen.
Mir ist beim Querlesen der News nicht klar geworden, wie das Angriffsszenario ausschauen soll. Ok, ich koennte im Originalpaper nachschauen, aber so fehlt der News halt etwas entscheidendes.
lnk-datei (z.b. in einer zip per phishing-mail) zeigt auf ftp-server, bei aufruf werden befehle im ftp-banner dann lokal ausgeführt. so steht es auch im artikel.
S.Kara schrieb:
Wie ich das verstehe muss erst einmal eine Schadsoftware auf dem PC laufen.
nein, muss sie nicht. das öffnen einer ftp-verbindung mittels windows-boardmitteln reicht aus. lässt sich über eine lnk-datei realisieren.
S.Kara schrieb:
Danach wird dann der Befehl zum Ausführen über den FTP-Gruß abgefragt. Mit Verlaub, aber jede Verbindung über 21/990 ist heutzutage erst einmal verdächtig.
das ist die altbekannte verknüpfung, die nicht nur auf dateien zeigen kann, sondern auf alles mögliche. die aktuelle beschreibung ist nur 48 seiten lang
Dachte zuerst, dass betrifft mich gar nicht. Dann dachte ich kurz an meinen Arbeitsplatz in der Schule. Dann dachte ich an die Schulfirewall die ftp blockiert. Und konnte mich wieder hinlegen
der reine verbindungsaufbau zum server reicht, dass beliebige befehle ausgeführt werden, ein dateidownload ist nicht notwendig. wenn du was per http runterlädst, musst du das noch starten, aber das ist hier eben nicht notwendig. man braucht initial keinen aktiven code, um den rest nachzuladen.
Minthera schrieb:
Dann dachte ich an die Schulfirewall die ftp blockiert. Und konnte mich wieder hinlegen
[...] Bildschirmfotos aufnehmen und den Desktop in regelmäßigen Abständen an die Angreifer übertragen. Außerdem kann der Trojaner zusätzliche Dateien und Programmpakete herunterladen. Ein weiteres Modul soll nach Einschätzung der Forscher versuchen, höhere Benutzerrechte zu erlangen; [...]
Es dauert nicht mehr lange, dann muss ich neben Werbeblocker und Antivirensoftware wohl auch noch ein Kondom über den Netzwerkstecker ziehen – nur um mich zuverlässig vor übertragenen Krankheiten und Viren zu schützen.
All das könnte gar nicht passieren, wenn man Windows ausschließlich offline betreiben würde: Das sage ich schon seit den Anfängen von Windows 10, weil es schon dort mit den Bootschleifen, gelöschte Konten, oder ganze Musiksammlungen durch Updates, usw. anfing. - Zu Vista bis Win 8.1 ist mir sowas jedenfalls nicht vermehrt aufgefallen und ich selbst habe Windows nur bis XP genutzt, das aber bis 2015.
Einem Nachbarn habe ich Windows 10 1803 Mitte 2018 offline installiert und dann gleich LAN im Gerätemanager deaktivieren: Das läuft immer noch stabil und zuverlässig. Er hatte noch nie Probleme damit: Ich habe erst vorgestern mit ihm gesprochen.
Er braucht es nur für Spiele ohne online-Zwang. Die lädt er sich mit LinuxMint, womit er auch alles andere macht: Das ist auch mit Internetverbindung stabil und zuverlässig.
dh9 schrieb:
Was ist daran nicht einfach? Jeder Windows Benutzer weiss ja, dass er keine .lnk (in einer ZIP-Datei) anklicken darf
In diesem Universum sind die meisten (ausdrücklich nicht alle!) Windows-Nutzer Idioten, die sogar eine "Letzte Mahnung.pdf.exe" öffnen würden, selbst wenn das ".exe" nicht standardmäßig ausgeblendet würde. Die klicken und bestätigen alles, was ihnen vor die Nase kommt.
Mangels Festnetz betrifft mich das nicht, ansonsten hätte ich mir schon längst, schon aus Interesse, z. B. auf Basis eines RaspberryPi, selbst etwas gebastelt, das ich beliebig konfigurieren und aktualisieren könnte.
All das könnte gar nicht passieren, wenn man Windows ausschließlich offline betreiben würde: Das sage ich schon seit den Anfängen von Windows 10, weil es schon dort mit den Bootschleifen, gelöschte Konten, oder ganze Musiksammlungen durch Updates, usw. anfing. - Zu Vista bis Win 8.1 ist mir sowas jedenfalls nicht vermehrt aufgefallen und ich selbst habe Windows nur bis XP genutzt, das aber bis 2015.
Einem Nachbarn habe ich Windows 10 1803 Mitte 2018 offline installiert und dann gleich LAN im Gerätemanager deaktivieren: Das läuft immer noch stabil und zuverlässig. Er hatte noch nie Probleme damit: Ich habe erst vorgestern mit ihm gesprochen.
Zum Beispiel vom Hersteller nicht mehr aktualisierte Linux-Geräte:
Ja, kann man machen. Man kann auch einfach seinen Internetvertrag kündigen und die SIM aus dem Smartphone nehmen. Zack, kann einem gar nichts mehr passieren. Wäre etwas langweilig aber sicherer geht es nicht.
Wie geschrieben, ist das nicht nur eine Meinung, sondern bewährt sich schon seit 8 Jahren!
Ich brauche für manches z. B. noch Windows XP (per VM): Auch das hat in den 11 Jahren, seit dem ich es ausschließlich offline betreiben, keine Probleme mehr gemacht.
Windows und Internet passen meinen Erfahrungen und vielen Berichten nach einfach nicht zusammen.