28.04.2010, 15:12

Frank Ziemann

Exploit ohne Lücke

PDF-Angriff per Mail

Spam-artig verbreitete Mails enthalten eine PDF-Datei, die beim Öffnen einen Wurm ablegt und ausführt. Dazu wird eine in der PDF-Spezifikation vorgesehene Funktion ausgenutzt, keine Sicherheitslücke einer Software.
Seit einiger Zeit ist auch einer breiteren Öffentlichkeit bekannt, dass PDF-Dokumente Programme starten können, ohne eine Sicherheitslücke im Adobe Reader oder in einem anderen PDF-Betrachter auszunutzen. Malware, die diese Möglichkeit nutzt, gibt es seitdem ebenfalls. Das jüngste Beispiel sind per Mail verbreitete PDF-Dateien, die einen Autorun-Wurm und ein Rootkit enthalten.
Die Mails werden Spam-artig verschickt und kommen mit einem Betreff wie "Setting for your mailbox are changed" sowie gefälschten Absenderangaben. Die angegebene Absenderadresse ist identisch mit der des Empfängers oder entstammt zumindest der gleichen Domain. Im Text heißt es, die Einstellung der Mailbox seien geändert worden und die beigefügte Datei enthalte Anweisungen, die der Empfänger sorgfältig lesen möge.
Der Anhang besteht aus einer etwa 250 KB großen PDF-Datei namens "doc.pdf", deren einziger Textinhalt der Dateiname "Important Information doc.pdf" ist. Wird sie im Adobe Reader geöffnet, zeigt dieser einen Dialog an, der auf das Starten einer Datei hinweist. Der Texthinweis ist vom Malware-Programmierer manipuliert.
Ansonsten besteht die Datei aus gänzlich ungetarntem VBScript-Code. Dieser konvertiert eine lange Folge kodierter Zeichen und schreibt neben zwei VBS-Hilfsscripten (script.vbs, batschript.vbs) eine Programmdatei namens "game.exe" in das TMP-Verzeichnis, die dann ausgeführt wird. Ihr Binär-Code besteht aus den konvertierten Zeichen. Alle drei Dateien werden nach Gebrauch gleich wieder gelöscht.
Lesen Sie auf der nächsten Seite:
Lesen Sie in diesem Beitrag
Vorherige Seite
Seite 1 von 2
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
Facebook-Freunde empfehlen
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 6/ 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
223976
Content Management by InterRed