News Malware per Handschlag: FTP-Gruß verteilt neue Trojaner

PhiE

Redakteur Pro
Teammitglied
Registriert
Aug. 2009
Beiträge
2.863
Ein freundlicher Gruß mit bösem Inhalt: Cyberkriminelle verstecken Befehle im Begrüßungstext von FTP-Servern. Präparierte Windows-Verknüpfungen lesen diese automatisch aus und stoßen damit eine mehrstufige Infektion an. Die Sicherheitsforscher von SOCRadar entdeckten auf diesem Weg zwei bislang unbekannte Fernzugriffstrojaner.

Zur News: Malware per Handschlag: FTP-Gruß verteilt neue Trojaner
 
  • Gefällt mir
Reaktionen: the_IT_Guy, TPD-Andy, cosmo45 und 4 andere
Ganz so einfach wie die Überschrift es suggeriert ist es dann ja doch nicht:

Allein der Besuch oder die gewöhnliche Verbindung mit einem solchen FTP-Server führt allerdings noch nicht zur Infektion. Ausgangspunkt der beobachteten Angriffe sind mutmaßlich Phishing-Mails mit ZIP-Archiven. Darin enthaltene manipulierte Windows-Verknüpfungen im LNK-Format stellen die Verbindung her, lesen den FTP-Gruß aus und übergeben die darin versteckten Anweisungen an PowerShell.
 
  • Gefällt mir
Reaktionen: Asmir0000, Silencium, phillow und 9 andere
Es dauert nicht mehr lange, dann muss ich neben Werbeblocker und Antivirensoftware wohl auch noch ein Kondom über den Netzwerkstecker ziehen – nur um mich zuverlässig vor übertragenen Krankheiten und Viren zu schützen.
 
  • Gefällt mir
Reaktionen: rooney723, WauWauWau und MorbusGon
Ich habe in diesem Jahrhundert kein FTP mehr verwendet. Und wenn ich mit Firefox versuche, eine ftp-URL zu oeffnen, sagt mir Firefox "Firefox doesn’t know how to open this address, because one of the following protocols (ftp) isn’t associated with any program or is not allowed in this context."

Mir ist beim Querlesen der News nicht klar geworden, wie das Angriffsszenario ausschauen soll. Ok, ich koennte im Originalpaper nachschauen, aber so fehlt der News halt etwas entscheidendes.
 
  • Gefällt mir
Reaktionen: flo.murr
.one schrieb:
Ganz so einfach wie die Überschrift es suggeriert ist es dann ja doch nicht:
Was ist daran nicht einfach? Jeder Windows Benutzer weiss ja, dass er keine .lnk (in einer ZIP-Datei) anklicken darf, weil dann Powershell seinen seine persoenlichen Daten ohne Ruecksprache exfiltriert?
 
mae schrieb:
Ich habe in diesem Jahrhundert kein FTP mehr verwendet. Und wenn ich mit Firefox versuche, eine ftp-URL zu oeffnen, sagt mir Firefox "Firefox doesn’t know how to open this address, because one of the following protocols (ftp) isn’t associated with any program or is not allowed in this context."

https://www.heise.de/news/Firefox-bald-ohne-FTP-Support-4688393.html

weil aus Sicherheitsgründen deaktiviert. Kann aber wieder reaktiviert werden und das kann ggf auch das bösartige initial script
 
  • Gefällt mir
Reaktionen: flo.murr und homunkulus
dh9 schrieb:
Anstelle einer harmlosen Begrüßung liefern die Server Befehle aus, mit denen auf einem zuvor angegriffenen Windows-PC weitere Schadsoftware heruntergeladen und ausgeführt wird
Wie ich das verstehe muss erst einmal eine Schadsoftware auf dem PC laufen. Danach wird dann der Befehl zum Ausführen über den FTP-Gruß abgefragt. Mit Verlaub, aber jede Verbindung über 21/990 ist heutzutage erst einmal verdächtig.

Warum nicht einfach das Script per HTTPS-Anfrage von GitHub o.Ä. laden? Würde weniger auffallen.
 
mae schrieb:
Mir ist beim Querlesen der News nicht klar geworden, wie das Angriffsszenario ausschauen soll. Ok, ich koennte im Originalpaper nachschauen, aber so fehlt der News halt etwas entscheidendes.
lnk-datei (z.b. in einer zip per phishing-mail) zeigt auf ftp-server, bei aufruf werden befehle im ftp-banner dann lokal ausgeführt. so steht es auch im artikel.

1787334579236.png


S.Kara schrieb:
Wie ich das verstehe muss erst einmal eine Schadsoftware auf dem PC laufen.
nein, muss sie nicht. das öffnen einer ftp-verbindung mittels windows-boardmitteln reicht aus. lässt sich über eine lnk-datei realisieren.
S.Kara schrieb:
Danach wird dann der Befehl zum Ausführen über den FTP-Gruß abgefragt. Mit Verlaub, aber jede Verbindung über 21/990 ist heutzutage erst einmal verdächtig.
ftp kann über jeden beliebigen port laufen.
 
  • Gefällt mir
Reaktionen: peru3232 und S.Kara
0x8100 schrieb:
lnk-datei (z.b. in einer zip per phishing-mail) zeigt auf ftp-server, bei aufruf werden befehle im ftp-banner dann lokal ausgeführt.

Danke. Da mir "lnk-Datei" wenig sagt, vermute ich einmal, dass das irgendeine Windows-Spezialitaet ist.
 
0x8100 schrieb:
nein, muss sie nicht. das öffnen einer ftp-verbindung mittels windows-boardmitteln reicht aus. lässt sich über eine lnk-datei realisieren.

ftp kann über jeden beliebigen port laufen.
Verstehe, eine Verbindung durch eine vermeintliche PDF über conhost ist clever.

Ich wette da würden viele drauf klicken wenn der Absender dazu noch gefälscht ist und vermeintlich aus der eigenen Firma stammt.

Trotzdem, was bleibt der Vorteil vom FTP-Gruß gegenüber HTTPS? Selbst wenn man FTP auf 443 laufen lässt.
 
Windows - What Else?

Dachte zuerst, dass betrifft mich gar nicht. Dann dachte ich kurz an meinen Arbeitsplatz in der Schule. Dann dachte ich an die Schulfirewall die ftp blockiert. Und konnte mich wieder hinlegen :freak:
 
S.Kara schrieb:
Trotzdem, was bleibt der Vorteil vom FTP-Gruß gegenüber HTTPS?
der reine verbindungsaufbau zum server reicht, dass beliebige befehle ausgeführt werden, ein dateidownload ist nicht notwendig. wenn du was per http runterlädst, musst du das noch starten, aber das ist hier eben nicht notwendig. man braucht initial keinen aktiven code, um den rest nachzuladen.
Minthera schrieb:
Dann dachte ich an die Schulfirewall die ftp blockiert. Und konnte mich wieder hinlegen
tut sie das? oder blockiert sie einfach port 21?
 
[...] Bildschirmfotos aufnehmen und den Desktop in regelmäßigen Abständen an die Angreifer übertragen. Außerdem kann der Trojaner zusätzliche Dateien und Programmpakete herunterladen. Ein weiteres Modul soll nach Einschätzung der Forscher versuchen, höhere Benutzerrechte zu erlangen; [...]
Also der ganz normale Copilot Client? 🤣
 
  • Gefällt mir
Reaktionen: peru3232
Djura schrieb:
Es dauert nicht mehr lange, dann muss ich neben Werbeblocker und Antivirensoftware wohl auch noch ein Kondom über den Netzwerkstecker ziehen – nur um mich zuverlässig vor übertragenen Krankheiten und Viren zu schützen.
All das könnte gar nicht passieren, wenn man Windows ausschließlich offline betreiben würde: Das sage ich schon seit den Anfängen von Windows 10, weil es schon dort mit den Bootschleifen, gelöschte Konten, oder ganze Musiksammlungen durch Updates, usw. anfing. - Zu Vista bis Win 8.1 ist mir sowas jedenfalls nicht vermehrt aufgefallen und ich selbst habe Windows nur bis XP genutzt, das aber bis 2015.

Einem Nachbarn habe ich Windows 10 1803 Mitte 2018 offline installiert und dann gleich LAN im Gerätemanager deaktivieren: Das läuft immer noch stabil und zuverlässig. Er hatte noch nie Probleme damit: Ich habe erst vorgestern mit ihm gesprochen.

Er braucht es nur für Spiele ohne online-Zwang. Die lädt er sich mit LinuxMint, womit er auch alles andere macht: Das ist auch mit Internetverbindung stabil und zuverlässig.

dh9 schrieb:
Was ist daran nicht einfach? Jeder Windows Benutzer weiss ja, dass er keine .lnk (in einer ZIP-Datei) anklicken darf
Woher kommst du?

In diesem Universum sind die meisten (ausdrücklich nicht alle!) Windows-Nutzer Idioten, die sogar eine "Letzte Mahnung.pdf.exe" öffnen würden, selbst wenn das ".exe" nicht standardmäßig ausgeblendet würde. Die klicken und bestätigen alles, was ihnen vor die Nase kommt.
Ergänzung ()

Minthera schrieb:
Windows - What Else?
Zum Beispiel vom Hersteller nicht mehr aktualisierte Linux-Geräte:

Evooo1Bot macht Linux-Router zu gefährlichen Proxy-Knoten

Mangels Festnetz betrifft mich das nicht, ansonsten hätte ich mir schon längst, schon aus Interesse, z. B. auf Basis eines RaspberryPi, selbst etwas gebastelt, das ich beliebig konfigurieren und aktualisieren könnte.
 
Zuletzt bearbeitet:
mae schrieb:
Ich habe in diesem Jahrhundert kein FTP mehr verwendet.
Filezilla läuft hier täglich, aber Angst wegen Malware habe ich dort am wenigsten :)
 
Caramon2 schrieb:
All das könnte gar nicht passieren, wenn man Windows ausschließlich offline betreiben würde: Das sage ich schon seit den Anfängen von Windows 10, weil es schon dort mit den Bootschleifen, gelöschte Konten, oder ganze Musiksammlungen durch Updates, usw. anfing. - Zu Vista bis Win 8.1 ist mir sowas jedenfalls nicht vermehrt aufgefallen und ich selbst habe Windows nur bis XP genutzt, das aber bis 2015.

Einem Nachbarn habe ich Windows 10 1803 Mitte 2018 offline installiert und dann gleich LAN im Gerätemanager deaktivieren: Das läuft immer noch stabil und zuverlässig. Er hatte noch nie Probleme damit: Ich habe erst vorgestern mit ihm gesprochen.

Zum Beispiel vom Hersteller nicht mehr aktualisierte Linux-Geräte:

Evooo1Bot macht Linux-Router zu gefährlichen Proxy-Knoten

Gut, im Grunde ist die sicherste Art Windows zu betreiben nach deiner Meinung also der Offline-Betrieb. ;-)

Zu der Router-Geschichte: Äpfel und Birnen.
 
Caramon2 schrieb:
All das könnte gar nicht passieren, wenn man Windows ausschließlich offline betreiben würde:
Ja, kann man machen. Man kann auch einfach seinen Internetvertrag kündigen und die SIM aus dem Smartphone nehmen. Zack, kann einem gar nichts mehr passieren. Wäre etwas langweilig aber sicherer geht es nicht. :D
 
  • Gefällt mir
Reaktionen: areiland
Minthera schrieb:
Gut, im Grunde ist die sicherste Art Windows zu betreiben nach deiner Meinung also der Offline-Betrieb. ;-)
Wie geschrieben, ist das nicht nur eine Meinung, sondern bewährt sich schon seit 8 Jahren!

Ich brauche für manches z. B. noch Windows XP (per VM): Auch das hat in den 11 Jahren, seit dem ich es ausschließlich offline betreiben, keine Probleme mehr gemacht.

Windows und Internet passen meinen Erfahrungen und vielen Berichten nach einfach nicht zusammen.

Siehe auch:
Caramon2 schrieb:
Suche: Update+Bug , Bereich: News
(extra kein OS angegeben, trotzdem eine ziemliche "Monokultur")
Ohne Internetverbindung wäre nichts davon passiert.

Beweisführung abgeschlossen. :)
Ergänzung ()

.one schrieb:
Wäre etwas langweilig
Mich hat Windows schon mehr als genug Nerven gekostet: Auf solche "Action" kann ich sehr gut verzichten. ;)
 
Zuletzt bearbeitet:
Zurück
Oben