Backdoor.Tofsee greift über Skype an: gefährlicher Rootkit-Wurm entdeckt

12.05.2010 | Holzwickede
Nach dem kürzlichen Angriff durch Palevo sorgt nun ein weiterer Instant Messenger(IM)-Wurm für Aufsehen. Wie Sicherheitsexperte BitDefender herausfand, trifft es dieses Mal die Nutzer des VoIP-/IM-Dienstes Skype.

Diese erhalten während eines laufenden Chats plötzlich eine Nachricht mit einem Link, der angeblich zu einem Foto des Users persönlich führt. Hinter dem Link versteckt sich jedoch der Wurm Backdoor.Tofsee, der mit mehreren raffinierten Methoden versucht, Cyberkriminellen die Hintertür zu fremden PCs zu öffnen. Dazu deaktiviert er unter anderem Antivirusprogramme und Removal-Tools.

Angriffe durch IM-Würmer sind nichts Neues. User des Yahoo Messenger oder des MSN Messenger sind des Öfteren davon betroffen. Skype-Anwender jedoch blieben bislang weitestgehend verschont. Im Gegensatz zu durchschnittlichen IM-Würmern nutzt Backdoor.Tofsee eine ganze Reihe von Tricks, um seine Erkennung und Entfernung zu verhindern.

Backdoor.Tofsee spricht Sprache der User

Der Wurm setzt auf klassisches Social Engineering, um den Benutzer dazu zu bringen, dem Link zu folgen, und ihn so in die Falle zu locken. So erkennt er die lokalen Systemeinstellungen (Land, Sprache, Aufenthaltsort) und spricht den User via Instant Message in der entsprechenden Landessprache an. Der Wurm "spricht" neben Deutsch und Englisch auch Spanisch, Italienisch, Niederländisch und Französisch. Die einzelnen Nachrichten unterscheiden sich dabei stets von den vorherigen, da sie ständig via Fernzugriff durch den Cyberkriminellen geändert werden.

Mehrere Täuschungsversuche in einem

Hinzu kommt, dass die Nachrichten ausschließlich während laufenden Konversationen des Anwenders mit einem seiner Skype-Kontakte versendet werden. Das soll die Glaubwürdigkeit der Messages erhöhen. Folgt der Nutzer dem infizierten Link, gelangt er auf eine gefälschte Rapidshare-Website. Fährt er mit dem Downloadprozess fort, erhält der User eine Datei mit der Bezeichnung "NewPhoto024.JPG.zip". Extrahiert das Opfer diese Datei, wird eine .exe-Datei angezeigt mit dem trügerischen Namen: "NewPhoto024.JPG_www.tinyfilehost.com"; eine Täuschung, denn die Endung "com" deutet zwar auf eine Website hin, verbirgt jedoch eine DOS-Anwendung, durch die sich der Wurm im System einnistet.

Rootkit-Treiber zur perfekten Tarnung

Um sich auf dem Betriebssystem zu verstecken, installiert der Wurm zusätzlich einen Rootkit-Treiber. Dieser versteckt alle Dateien, die auf eine Infektion von Backdoor.Tofsee schließen lassen. Zusätzlich überwacht er die Internetaktivitäten des PC-Nutzers und verhindert den Zugriff auf Websites von Sicherheitssoftware-Anbietern, Online-Scannern, Support-Foren und Windows Update-Seiten. Nicht zuletzt verhindert der Schädling auch den Zugriff auf populäre Download-Portale, die Removal-Tools anbieten.

Nachdem Backdoor.Tofsee auf diese Weise erfolgreich das System kompromittiert hat, fügt er einen eigenen Autostart-Eintrag in der Windows Registry hinzu. Dies ermöglicht ihm, Kopien von sich selbst auf Wechseldatenträgern, wie z.B. USB-Sticks, zu erstellen. Zudem deaktiviert er die Windows-Firewall und befähigt es so einen Remote-Angreifer, sich mit der Backdoor-Komponente des Wurms zu verbinden. Um die Katastrophe für das Opfer perfekt zu machen, verhindert die Rootkit-Komponente die Installation von sämtlichen Antiviruslösungen.

Quelle: Pressemeldung BitDefender GmbH

Dieser Beitrag wurde bisher 173 mal gelesen.
(Rang 130 auf firewall-balancer.de)

Klicken Sie hier um zum Anfang der Seite zu gelangen.

Weitere News

Was ist in der Hybridtechnikforschung noch möglich?

19.12.2011 | Wenn Sie sich für umweltfreundliche Technologien interessieren, haben Sie sich bestimmt auch schon mit...

weiter in Was ist in der ...

Neues Fast Lane-Training: Hands-on IPv6 Fundamentals (IPV6HO)

10.11.2011 | Praxisnahe Vorbereitung auf IPv6 für Netzwerkspezialisten

weiter in Neues Fast Lane-Training: Hands-on ...

Telefonkonferenzen - das Meeting der Zukunft

23.09.2011 | Telefonkonferenzen kommen immer mehr in Trend. Es gibt zahlreiche Anbieter. Einer von ihnen ist Talkyoo.net....

weiter in Telefonkonferenzen - das Meeting ...

Hacker nehmen Internetnutzer als Sicherheitslücke ins Visier

12.05.2011 | Der heute veröffentlichte Microsoft Security Intelligence Report zeigt: Die Sicherheit von Softwareprodukten...

weiter in Hacker nehmen Internetnutzer als ...

Blue Coat stellt neue Appliances für WAN-Optimierung der nächsten Generation vor

11.05.2011 | Blue Coat Systems (Nasdaq: BCSI), ein führender Anbieter von Lösungen für Websicherheit und WAN-Optimierung,...

weiter in Blue Coat stellt neue Appliances ...



Aktuelles

Community- Nutzer wollen Privatsphäre selbst bestimmen

95 Prozent wollen Infos für bestimmte Gruppen freigeben...

weiter ...

Neuigkeiten

Ego- Googeln liegt im Trend

Zwei Drittel der Internetnutzer haben sich schon selbst...

weiter ...

Weitere Themen

Neues Fast Lane- Training: IPv6 for Managers (IPV6M)

Spezielles Seminar für Verantwortliche ohne technischen...

weiter ...

BITKOM startet Aktivitäten in Hessen

Auftaktveranstaltung beschäftigt sich mit Cyber-Sicherheit...

weiter ...

Archiv

BITKOM und LKA NRW schließen Kooperationsvereinbarung

Der Hightech-Verband BITKOM und das Landeskriminalamt...

weiter ...

Verschiedenes

Was ist in der Hybridtechnikforschung noch möglich?

Wenn Sie sich für umweltfreundliche Technologien...

weiter ...

Neues Fast Lane- Training: Hands- on IPv6 Fundamentals (IPV6HO)

Praxisnahe Vorbereitung auf IPv6 für Netzwerkspezialisten

weiter ...