Du verwendest einen veralteten Browser. Es ist möglich, dass diese oder andere Websites nicht korrekt angezeigt werden. Du solltest ein Upgrade durchführen oder einen alternativen Browser verwenden.
NewsMalware per Handschlag: FTP-Gruß verteilt neue Trojaner
Ein freundlicher Gruß mit bösem Inhalt: Cyberkriminelle verstecken Befehle im Begrüßungstext von FTP-Servern. Präparierte Windows-Verknüpfungen lesen diese automatisch aus und stoßen damit eine mehrstufige Infektion an. Die Sicherheitsforscher von SOCRadar entdeckten auf diesem Weg zwei bislang unbekannte Fernzugriffstrojaner.
Ganz so einfach wie die Überschrift es suggeriert ist es dann ja doch nicht:
Allein der Besuch oder die gewöhnliche Verbindung mit einem solchen FTP-Server führt allerdings noch nicht zur Infektion. Ausgangspunkt der beobachteten Angriffe sind mutmaßlich Phishing-Mails mit ZIP-Archiven. Darin enthaltene manipulierte Windows-Verknüpfungen im LNK-Format stellen die Verbindung her, lesen den FTP-Gruß aus und übergeben die darin versteckten Anweisungen an PowerShell.
Es dauert nicht mehr lange, dann muss ich neben Werbeblocker und Antivirensoftware wohl auch noch ein Kondom über den Netzwerkstecker ziehen – nur um mich zuverlässig vor übertragenen Krankheiten und Viren zu schützen.
Ich habe in diesem Jahrhundert kein FTP mehr verwendet. Und wenn ich mit Firefox versuche, eine ftp-URL zu oeffnen, sagt mir Firefox "Firefox doesn’t know how to open this address, because one of the following protocols (ftp) isn’t associated with any program or is not allowed in this context."
Mir ist beim Querlesen der News nicht klar geworden, wie das Angriffsszenario ausschauen soll. Ok, ich koennte im Originalpaper nachschauen, aber so fehlt der News halt etwas entscheidendes.
Was ist daran nicht einfach? Jeder Windows Benutzer weiss ja, dass er keine .lnk (in einer ZIP-Datei) anklicken darf, weil dann Powershell seinen seine persoenlichen Daten ohne Ruecksprache exfiltriert?
Ich habe in diesem Jahrhundert kein FTP mehr verwendet. Und wenn ich mit Firefox versuche, eine ftp-URL zu oeffnen, sagt mir Firefox "Firefox doesn’t know how to open this address, because one of the following protocols (ftp) isn’t associated with any program or is not allowed in this context."
Anstelle einer harmlosen Begrüßung liefern die Server Befehle aus, mit denen auf einem zuvor angegriffenen Windows-PC weitere Schadsoftware heruntergeladen und ausgeführt wird
Wie ich das verstehe muss erst einmal eine Schadsoftware auf dem PC laufen. Danach wird dann der Befehl zum Ausführen über den FTP-Gruß abgefragt. Mit Verlaub, aber jede Verbindung über 21/990 ist heutzutage erst einmal verdächtig.
Warum nicht einfach das Script per HTTPS-Anfrage von GitHub o.Ä. laden? Würde weniger auffallen.
Mir ist beim Querlesen der News nicht klar geworden, wie das Angriffsszenario ausschauen soll. Ok, ich koennte im Originalpaper nachschauen, aber so fehlt der News halt etwas entscheidendes.
lnk-datei (z.b. in einer zip per phishing-mail) zeigt auf ftp-server, bei aufruf werden befehle im ftp-banner dann lokal ausgeführt. so steht es auch im artikel.
S.Kara schrieb:
Wie ich das verstehe muss erst einmal eine Schadsoftware auf dem PC laufen.
nein, muss sie nicht. das öffnen einer ftp-verbindung mittels windows-boardmitteln reicht aus. lässt sich über eine lnk-datei realisieren.
S.Kara schrieb:
Danach wird dann der Befehl zum Ausführen über den FTP-Gruß abgefragt. Mit Verlaub, aber jede Verbindung über 21/990 ist heutzutage erst einmal verdächtig.
das ist die altbekannte verknüpfung, die nicht nur auf dateien zeigen kann, sondern auf alles mögliche. die aktuelle beschreibung ist nur 48 seiten lang
Dachte zuerst, dass betrifft mich gar nicht. Dann dachte ich kurz an meinen Arbeitsplatz in der Schule. Dann dachte ich an die Schulfirewall die ftp blockiert. Und konnte mich wieder hinlegen
der reine verbindungsaufbau zum server reicht, dass beliebige befehle ausgeführt werden, ein dateidownload ist nicht notwendig. wenn du was per http runterlädst, musst du das noch starten, aber das ist hier eben nicht notwendig. man braucht initial keinen aktiven code, um den rest nachzuladen.
Minthera schrieb:
Dann dachte ich an die Schulfirewall die ftp blockiert. Und konnte mich wieder hinlegen
[...] Bildschirmfotos aufnehmen und den Desktop in regelmäßigen Abständen an die Angreifer übertragen. Außerdem kann der Trojaner zusätzliche Dateien und Programmpakete herunterladen. Ein weiteres Modul soll nach Einschätzung der Forscher versuchen, höhere Benutzerrechte zu erlangen; [...]