Backdoor.Tofsee greift über Skype an: gefährlicher Rootkit-Wurm entdeckt
Diese erhalten während eines laufenden Chats plötzlich eine Nachricht mit einem Link, der angeblich zu einem Foto des Users persönlich führt. Hinter dem Link versteckt sich jedoch der Wurm Backdoor.Tofsee, der mit mehreren raffinierten Methoden versucht, Cyberkriminellen die Hintertür zu fremden PCs zu öffnen. Dazu deaktiviert er unter anderem Antivirusprogramme und Removal-Tools.
Angriffe durch IM-Würmer sind nichts Neues. User des Yahoo Messenger oder des MSN Messenger sind des Öfteren davon betroffen. Skype-Anwender jedoch blieben bislang weitestgehend verschont. Im Gegensatz zu durchschnittlichen IM-Würmern nutzt Backdoor.Tofsee eine ganze Reihe von Tricks, um seine Erkennung und Entfernung zu verhindern.
Backdoor.Tofsee spricht Sprache der User
Der Wurm setzt auf klassisches Social Engineering, um den Benutzer dazu zu bringen, dem Link zu folgen, und ihn so in die Falle zu locken. So erkennt er die lokalen Systemeinstellungen (Land, Sprache, Aufenthaltsort) und spricht den User via Instant Message in der entsprechenden Landessprache an. Der Wurm "spricht" neben Deutsch und Englisch auch Spanisch, Italienisch, Niederländisch und Französisch. Die einzelnen Nachrichten unterscheiden sich dabei stets von den vorherigen, da sie ständig via Fernzugriff durch den Cyberkriminellen geändert werden.
Mehrere Täuschungsversuche in einem
Hinzu kommt, dass die Nachrichten ausschließlich während laufenden Konversationen des Anwenders mit einem seiner Skype-Kontakte versendet werden. Das soll die Glaubwürdigkeit der Messages erhöhen. Folgt der Nutzer dem infizierten Link, gelangt er auf eine gefälschte Rapidshare-Website. Fährt er mit dem Downloadprozess fort, erhält der User eine Datei mit der Bezeichnung "NewPhoto024.JPG.zip". Extrahiert das Opfer diese Datei, wird eine .exe-Datei angezeigt mit dem trügerischen Namen: "NewPhoto024.JPG_www.tinyfilehost.com"; eine Täuschung, denn die Endung "com" deutet zwar auf eine Website hin, verbirgt jedoch eine DOS-Anwendung, durch die sich der Wurm im System einnistet.
Rootkit-Treiber zur perfekten Tarnung
Um sich auf dem Betriebssystem zu verstecken, installiert der Wurm zusätzlich einen Rootkit-Treiber. Dieser versteckt alle Dateien, die auf eine Infektion von Backdoor.Tofsee schließen lassen. Zusätzlich überwacht er die Internetaktivitäten des PC-Nutzers und verhindert den Zugriff auf Websites von Sicherheitssoftware-Anbietern, Online-Scannern, Support-Foren und Windows Update-Seiten. Nicht zuletzt verhindert der Schädling auch den Zugriff auf populäre Download-Portale, die Removal-Tools anbieten.
Nachdem Backdoor.Tofsee auf diese Weise erfolgreich das System kompromittiert hat, fügt er einen eigenen Autostart-Eintrag in der Windows Registry hinzu. Dies ermöglicht ihm, Kopien von sich selbst auf Wechseldatenträgern, wie z.B. USB-Sticks, zu erstellen. Zudem deaktiviert er die Windows-Firewall und befähigt es so einen Remote-Angreifer, sich mit der Backdoor-Komponente des Wurms zu verbinden. Um die Katastrophe für das Opfer perfekt zu machen, verhindert die Rootkit-Komponente die Installation von sämtlichen Antiviruslösungen.
Quelle: Pressemeldung BitDefender GmbH
Dieser Beitrag wurde bisher 173 mal gelesen.
(Rang 130 auf firewall-balancer.de)
Weitere News
Was ist in der Hybridtechnikforschung noch möglich?
19.12.2011 | Wenn Sie sich für umweltfreundliche Technologien interessieren, haben Sie sich bestimmt auch schon mit...
weiter in Was ist in der ...Neues Fast Lane-Training: Hands-on IPv6 Fundamentals (IPV6HO)
10.11.2011 | Praxisnahe Vorbereitung auf IPv6 für Netzwerkspezialisten
weiter in Neues Fast Lane-Training: Hands-on ...Telefonkonferenzen - das Meeting der Zukunft
23.09.2011 | Telefonkonferenzen kommen immer mehr in Trend. Es gibt zahlreiche Anbieter. Einer von ihnen ist Talkyoo.net....
weiter in Telefonkonferenzen - das Meeting ...Hacker nehmen Internetnutzer als Sicherheitslücke ins Visier
12.05.2011 | Der heute veröffentlichte Microsoft Security Intelligence Report zeigt: Die Sicherheit von Softwareprodukten...
weiter in Hacker nehmen Internetnutzer als ...Blue Coat stellt neue Appliances für WAN-Optimierung der nächsten Generation vor
11.05.2011 | Blue Coat Systems (Nasdaq: BCSI), ein führender Anbieter von Lösungen für Websicherheit und WAN-Optimierung,...
weiter in Blue Coat stellt neue Appliances ...Aktuelles
Community- Nutzer wollen Privatsphäre selbst bestimmen
95 Prozent wollen Infos für bestimmte Gruppen freigeben...
weiter ...Extreme Networks präsentiert neue Switches für Rechenzentren von Cloud- Anwendungen
Extreme Networks, Inc. (Nasdaq: EXTR), Anbieter von...
weiter ...Neuigkeiten
Neues Power- Duo im Black Diamond Design: ASUS RT- N53 Wireless Router und ASUS USB- N53 Wireless Stick
Der neue ASUS RT-N53 Wireless Router ist die perfekt...
weiter ...Weitere Themen
Neues Fast Lane- Training: IPv6 for Managers (IPV6M)
Spezielles Seminar für Verantwortliche ohne technischen...
weiter ...BITKOM startet Aktivitäten in Hessen
Auftaktveranstaltung beschäftigt sich mit Cyber-Sicherheit...
weiter ...Archiv
Neu im Fast Lane- Schulungsprogramm: Designing Cisco Data Center Unified Fabric (DCUFD)
Rechenzentrumsinfrastrukturen mit Cisco-Lösungen
weiter ...BITKOM und LKA NRW schließen Kooperationsvereinbarung
Der Hightech-Verband BITKOM und das Landeskriminalamt...
weiter ...Verschiedenes
Was ist in der Hybridtechnikforschung noch möglich?
Wenn Sie sich für umweltfreundliche Technologien...
weiter ...Neues Fast Lane- Training: Hands- on IPv6 Fundamentals (IPV6HO)
Praxisnahe Vorbereitung auf IPv6 für Netzwerkspezialisten
weiter ...
