04.11.2005, 16:18

Frank Ziemann

Malware manipuliert DNS-Einstellungen

PhishinGoogle-Mails enthalten einen Download-Link zu einem Schädling, der DNS-Einstellungen verändert.

Die Websense Security Labs berichten über eine weitere Masche bei PhishinGoogle-Mails. In vorgeblich von Paypal stammenden Mails ist ein Link zu einer Datei enthalten, die als "PayPal security tool" ausgegeben wird. Das angebliche Sicherheitsprogramm verändert die DNS-Einstellungen auf dem PC, sodass Anwender unbemerkt auf eine gefälschte Website geleitet werden.
Dazu ändert das gerade 1,5 KB kleine Programm in den Netzwerk-Einstellungen den Eintrag für den Name-Server und löscht sich danach selbst. Der PC fragt dann nicht mehr bei dem Name-Server des Internet-Providers nach der IP-Adresse, die zur URL "www.paypal.com" gehört. Vielmehr nimmt er Kontakt zu einen DNS-Server der Betrüger auf.
Anwender werden dann trotz korrekt erscheinender Web-Adresse, die aus den Favoriten / Lesezeichen des Browsers aufgerufen wird, zu einer gefälschten Login-Seite geleitet. Hier werden dann, anders als beim echten Paypal-Login, diverse persönliche Daten abgefragt.
Der Text der vorgeblichen Paypal-Mails beginnt mit einer Frage wie "Security Measures - Are You Traveling?" und behauptet, es habe ungewöhnliche Aktivitäten auf dem Paypal-Konto des Empfängers gegeben. Zwechs Sicherheitsüberprüfung solle er sich das "PayPal security tool" herunter laden. Der Link verweist auf eine IP-Adresse und dort auf eine Datei namens "PayPal-2.5.200-MSWin32-x86-2005.exe".
Die Erkennung durch Virenscanner ist noch sehr unvollständig:
AntiVir TR/DNSChanger.AL
eTrust (VET)* Win32.DNSChanger.A
Ewido Trojan.DNSChanger.al
F-Secure Trojan.Win32.DNSChanger.al
Kaspersky Trojan.Win32.DNSChanger.al
McAfee* DNSChanger.c trojan
Trend Micro* TROJ_DNSCHANGE.F
* Erkennung derzeit nur mit Virendefinitionen, die noch nicht in den regulären Updates enthalten sind
Es muss davon ausgegangen werden, dass diese Phishing-Masche in nächster Zeit nicht nur bei Paypal-Benutzern versucht werden wird. Haben die Täter einen PC erstmal in dieser Weise kompromittiert, können sie prinzipiell beliebige Web-Adressen, der ein Anwender eingibt, auf gefälschte Seiten umlenken. Dazu ist weder eine Änderung in der HOSTS-Datei nötig, noch ein ständig auf dem PC aktiver Schädling. Es genügt ein kleines Programm, das einmal die Netzwerk-Einstellungen ändert und sich dann selbst löscht.
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
Facebook-Freunde empfehlen
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 6/ 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
- Anzeige -
Angebote für PC-WELT-Leser

PC-WELT Verleihshop
Keine Abogebühren oder unnötige Vertragsbindungen. DVDs und Spiele bequem von zu Hause aus leihen.

Tarifrechner
Der PC-WELT Preisvergleich für Strom, Gas und DSL. Hier können Sie Tarife vergleichen und bequem viel Geld sparen.

PC-WELT Preisvergleich
In unserem großen Preisvergleich finden Sie die günstigsten Preise und alle redaktionellen Tests auf einen Blick.

- Anzeige -
Marktplatz
DELL

Dell Vostro 3550 Business Notebook
Komfort eines erweiterten Arbeitsbereichs, ohne mobile Anforderungen zu beeinträchtigen.

Congstar

congstar Full Flat nur noch 39,99€
Endlos in alle dt. Netze telefonieren, beste D-Netz-Qualität.

Congstar

Der günstige Tarif für Vielsurfer
congstar Smart 100. Surfen und telefonieren im besten D-Netz.

CosmosDirekt

CosmosDirekt Riesterrente
Mit der Riester-Rente privat mit hohen staatlichen Zulagen fürs Alter vorsorgen.

254225
Content Management by InterRed