11.07.2008, 15:42

Frank Ziemann

Malware ohne Malware

Hintertür durch legitime Programme

Mit Hilfe von per Script steuerbaren Installations- oder Archivprogrammen lässt sich ein Schädling herstellen, der keine für sich genommen schädlichen Komponenten enthält sondern nur legitime Programme.
Die Ergebnisse der Verwendung von Malware-Baukästen sind von Antivirus-Programmen oft leicht zu erkennen. Auch Malware-Pakete, die aus einzelnen Komponenten bestehen, sind erkennbar, weil sie meist wenigstens ein als schädlich bekanntes Programm enthalten. Der britische Antivirushersteller Sophos berichtet nun jedoch über eine sorgfältig abgestimmte Sammlung legitimer Programme, die zusammen eine Hintertür (Backdoor) in das System des Opfers öffnen.
Ein wichtiges Element ist dabei die Möglichkeit selbst-entpackende Archive zu erstellen, deren Verhalten durch ein Script steuerbar ist. Diese werden allgemein als SFX-Archive (SelF eXtracting) bezeichnet. Es handelt sich im Grunde um ein normales ZIP-, RAR- oder 7z-Archiv, das mit einem Entpackprogramm zu einer neuen EXE-Datei verbunden wird. Das gibt es bereits seit der MSDOS-Zeit. Auch das Hinzufügen einer Ablaufsteuerung beim Entpacken (Script) ist keine neue Erfindung. Das Script legt fest, welche Dateien aus dem Archiv wohin kopiert und welche gleich gestartet werden. Auf diese Weise lassen sich einfache Installationsprogramme realisieren.
Ein Beitrag im Sophos-Blog beschreibt einen Schädling namens Troj/Bckdr-QOE, der als RAR-SFX-Archiv auf den Rechner gelangt. Wird die EXE-Datei gestartet, kopiert sie eine Reihe von Dateien in das Verzeichnis \Windows\system32\winnt. Sie tragen Dateinamen, die von Windows-Systemdateien entliehen sind (etwa alg.exe, cssrs.exe) und sind für sich allein harmlos.
So verbirgt sich hinter dem Dateinamen "system.exe" der bekannte SSH-Client (Terminalprogramm) PuTTY, "cssrs.exe" ist der Proxy-Server 3proxy, beides sind Open-Source-Programme. Eine Registrierungsdatei (register.reg) wird in die Registry importiert und legt dort einen Zugriffsschlüssel für PuTTY ab. Für 3proxy ist mit "3proxy.cfg" eine vorgefertigte Konfigurationsdatei an Bord.
Enthalten ist auch eine Link-Datei "pic.url", die während des Installationsvorgangs aufgerufen wird und eine Web-Seite mit Fotos anzeigt, um den Anwender abzulenken. Ein zu einer EXE-Datei kompiliertes Befehls-Script (alg.exe) ist die Steuerzentrale. Sie startet ein weiteres RAR-SFX-Archiv (start.exe), das eine Autostart-Verknüpfung anlegt, wodurch das installierte Software-Bündel bei jedem Windows-Start geladen wird.
Dieses Paket ergibt nun einen SSH-Tunnel (verschlüsselte Terminalverbindung) über das Internet zu einem vorkonfigurierten Rechner des Angreifers. Dieser kann somit auf den Rechner des Opfers zugreifen und dort Dateien kopieren oder anlegen, neue Programme einschleusen oder was ihm sonst noch einfällt.
So stellt sich die Frage, was ein Virenscanner eigentlich finden soll, wenn das Paket erst einmal installiert ist.
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
Facebook-Freunde empfehlen
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 6/ 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
- Anzeige -
Angebote für PC-WELT-Leser

PC-WELT Verleihshop
Keine Abogebühren oder unnötige Vertragsbindungen. DVDs und Spiele bequem von zu Hause aus leihen.

Tarifrechner
Der PC-WELT Preisvergleich für Strom, Gas und DSL. Hier können Sie Tarife vergleichen und bequem viel Geld sparen.

PC-WELT Preisvergleich
In unserem großen Preisvergleich finden Sie die günstigsten Preise und alle redaktionellen Tests auf einen Blick.

- Anzeige -
Marktplatz
DELL

Dell Vostro 3550 Business Notebook
Komfort eines erweiterten Arbeitsbereichs, ohne mobile Anforderungen zu beeinträchtigen.

Congstar

congstar Full Flat nur noch 39,99€
Endlos in alle dt. Netze telefonieren, beste D-Netz-Qualität.

Congstar

Der günstige Tarif für Vielsurfer
congstar Smart 100. Surfen und telefonieren im besten D-Netz.

694798
Content Management by InterRed