Backdoor-Trojaner, die Remote-Befehle ausführen können, sind ein wichtiges Thema in der IT-Sicherheitsszene. Insbesondere dann, wenn diese auf das Betriebssystem Linux abzielen. Denn dieses wird auch gerne von größeren Unternehmen, Regierungen, der Verwaltung oder anderen Organisationen eingesetzt. Im April 2016 haben die Virenanalysten von Doctor Web gleich mehrere gefährliche Trojaner mit Fernzugriffsfunktionen entdeckt. Dazu gehören Linux.BackDoor.Xudp.1, Linux.BackDoor.Xudp.2 und Linux.BackDoor.Xudp.3.
Das erste Glied in der Infizierungskette ist eine ELF-Datei. Sobald sie heruntergeladen wurde, wird der Nutzer beim Starten der Applikation nach Root-Rechten gefragt. Werden diese gewährt, installiert sich zunächst der darin verborgene Linux.Downloader.77. Dieser ist in der Lage, Angriffe, die auf dem Versenden von UDP-Paketen beruhen, durchzuführen oder selbständig andere Malware herunterzuladen.
Daneben lädt der Trojaner vom Server der Cyber-Kriminellen ein weiteres Skript (Linux.Downloader.116) herunter und startet es. Dieses dient zum Download des Linux.BackDoor.Xudp.1, speichert ihn als /lib/.socket1 oder /lib/.loves ab, platziert ihn im Autostart-Verzeichnis /etc/ als rc.local und stellt das automatische Starten des Schädlings im Cron-Zeitplan sicher. Darüber hinaus wird der Inhalt von iptables geleert. Nachdem Linux.BackDoor.Xudp.1 gestartet wurde, entschlüsselt er seine Konfigurationsdaten und übermittelt Informationen vom infizierten Endgerät an den Server der Cyber-Kriminellen.
Danach startet er drei unabhängige Protokolle. Erster Schritt über HTTP: der Trojaner versendet eine Nachricht, dass er gestartet wurde und erhält einen Schlüssel zur Kodierung von Nachrichten, Serverdaten und Portnummern. Anschließend sendet Linux.BackDoor.Xudp.1 in einem definierten Zeitintervall Anfragen für mögliche Befehle an den Server. Dieser Algorithmus dient wahrscheinlich zum Update des Schädlings. Alle eingehenden Befehle sind verschlüsselt und können nur durch einen speziellen Algorithmus des Trojaners entschlüsselt werden. Im zweiten Schritt erwartet Linux.BackDoor.Xudp.1 Befehle via UDP vom Server. Im dritten Schritt versendet der Schädling schließlich Nachrichten an den Server, dass er immer noch aktiv ist.
Unter den Befehlen, die Linux.BackDoor.Xudp.1 ausführen kann, sind u.a. das ständige Versenden von Anfragen, DDoS-Angriffe und willkürliche Aktionen auf einem infizierten PC. Linux.BackDoor.Xudp.1 ist unter anderem auch in der Lage, Ports im definierten Bereich von IP-Adressen zu scannen oder Dateien auf Befehl zu starten. Außerdem haben die Virenanalysten von Doctor Web herausgefunden, dass dieser Trojaner ständig verbessert und upgedatet wird.
Die Trojaner Linux.BackDoor.Xudp.2 und Linux.BackDoor.Xudp.3 sind verbesserte Versionen von Linux.BackDoor.Xudp.1, die sich u.a. durch Namen, den Umfang von versendeten Daten und auszuführenden Befehlen unterscheiden.
Im zurückliegenden Monat gab es wieder einige spannende Themen im Bereich Newsmeldungen sowie interessante Artikel und Produkttests. Folgend möchten wir...
Intel kündigte gestern den Start der Massenproduktion von Prozessoren auf Basis der Intel 4-Technologie in seiner neuen Fab 34 in...
Die Wahl zwischen Konsolen oder PC-Gaming-Hardware war und bleibt eine der schwierigsten von Gamern. Beide Optionen haben ihre ganz eigenen...
Unternehmer wissen, dass Datenerfassung und -analyse die beiden wichtigsten Voraussetzungen für ein erfolgreiches Unternehmen in der modernen Wirtschaft sind. Unternehmenssoftware,...
Toshiba Electronics Europe kündigt die Markteinführung einer 22-TB-Festplatte der MG10F-Serie an. Dabei handelt es sich um eine konventionelle Magnetspeicher-Festplatte (CMR),...
Erst kürzlich haben wir die XS2000 Portable SSD von Hersteller Kingston getestet. Mit der neuen XS1000 Portable SSD kommt nun die kleine Schwester, die dennoch einiges an Leistung zu bieten hat.
Wir haben uns vier weitere Modelle der 13000er-Familie von Intel zur Brust genommen: Core i3-13100F, Core i5-13400F, Core i5-13500 und das Flaggschiff Core i9-13900KS Special Edition. Mehr dazu im Test.
Im heutigen Test haben wir uns drei Access Points von ASUS, AVM und devolo angesehen. Die drei Kontrahenten spielen im WiFi 6 Bereich und unterschiedlichen Preiskategorien. Mehr dazu im Praxistest.
Die WD_BLACK P40 Game Drive SSD wurde unter anderem für die Verwendung an PlayStation oder Xbox entwickelt und kommt mit 2 GB/s und RGB-Beleuchtung. Wir haben das 1-TB-Modell getestet.