Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

Trojanerangriff wirklich nicht bemerkbar?

Diskussion: Trojanerangriff wirklich nicht bemerkbar? im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige hallo, was ich gern mal wissen würde ist folgendes: wenn jemand versucht in einen anderen pc kommen und das ...

Antwort
Alt 08.11.07, 21:05   #1 (permalink)
 
Registriert seit: 08.11.07
methusalem Leistung: Facit NTK
Likes: 0
Standard Trojanerangriff wirklich nicht bemerkbar?

Anzeige

hallo,

was ich gern mal wissen würde ist folgendes:

wenn jemand versucht in einen anderen pc kommen und das z.b. über einen trojaner macht, den er per email verschickt, müsste derjenige, der die trojanermail bekommt es doch eigentlich erkennen oder nicht?

ok, selbstgeschriebene neue trojaner, keylogger etc werden die virenprogramme am anfang nicht erkennen können....aber trotzdem muss doch die email mit dem entsprechendem programm ausgeführt werden und das programm doch eigentlich installiert werden oder nicht? wie läuft denn das?


mfg

methusalem ist offline   Mit Zitat antworten
Alt 08.11.07, 21:15   #2 (permalink)
IsNull
Guest
 
Likes:
Standard

Leider sind sehr viele PC user sehr dumm, und führen alle Dateianhänge in e-mails aus Desweiteren gibt es auch exploits, die ein ein eingreifen des users nicht benötigen, um schadcode auszuführen. oder, es werden harmlose Dateien so verändert, dass beim verarbeiten von ihnen schadcode ausgeführt werden kann.

Ein sehr einfach verständliches Beispiel ist folgendes:

Der Jpg exploit: Ein präpariertes Bild wird per e-mail verschickt. öffnet man es mit dem winows bildbetrachter, dann gibt es wärend des einlesens des Bildes einen Bufferoverflow (einen Programmabsturz, da ein Buffer überläuft). Dies war natürlich durch den Angreifer geplant. Nun wird dieser Bufferoverflow ausgenützt, um belibigen code auszufüren. (da plötzlich unausführbare Daten im Memory durch den Bufferoverflow in ausführbare Register verschoben werden.)

Was bedeutet dies nun? Wer führt nun schadcode auf dem PC aus? Ja ganau, für das System sieht es so aus, als ob die Windows Bildanzeige dies Aktionen startete. D.h. alle Rechte vom exploiteten Proggi hat der Schadcode per default schon...


Es muss also nicht mal eine exe/bat/com/pif usw. sein, die ausgeführt wird und einen eigenen Process startet. Es können durch exploits auch fremde Programme manipuliert werden. Googeln nach "exploit" sollte mehr Infos liefern.
  Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 08.11.07, 21:18   #3 (permalink)
 
Registriert seit: 05.06.07
0mega Leistung: Facit NTK
Likes: 0
Standard

man kann soweit ich weiß auch sicherheitslücken vom browser oder vom email programm nutzen, um das zielsystem mit dem trojaner zu infizieren.. meistens verwendet man dafür spezielle "downloader", die etwas kleiner ausfallen, welche dann den "richtigen" trojaner herunterladen.. und ja, das ganze geht auch, ohne dass jemand etwas davon mitbekommt..

gutes beispiel wäre eine sicherheitslücke im alten internet explorer, welche es erlaubt, dass praktisch jede x-beliebige html-datei schreibzugriff auf deine platte bekommt. die lücke is soweit ich weiß inzwischen behoben (wer noch mit IE5 o.ä. herumgurkt, sollte besser ActiveX deaktivieren).

Irrtümer vorbehalten.

mfg.


[edit]
wollt noch hinzufügen, dass in dem szenario ein komplett ungeschützter pc dargestellt wird ^^
[/edit]
__________________
Jabber: admin@c-r-t.ath.cx
0mega ist offline   Mit Zitat antworten
Alt 08.11.07, 21:19   #4 (permalink)
 
Registriert seit: 15.09.03
link Leistung: Facit NTK
Likes: 2
Standard

Das erkennt man nicht... da steht bestimmt nicht Trojaner dran.

man kann ihn so programmieren, dass er im hintergrund läuft, und du absolut nix mitbekommst, ausser evtl. einbrüche in Performance der Systemgeschwindigkeit oder bei der Netzwerkgeschwindigkeit, denn das ist ein Indiz dafür.

wenn der Programmierer oberflächlich geärbeitet hat, könnte man einen fremden Prozess erkennen.

Der Programmierer eines Trojaners ist bestimmt bedacht, ihn so klein wie möglich zu halten, das heisst an der Grösse der Datei, könnte man schon was erahnen.

Nach dem Aktivieren der infizierten Datei, wird der Trojaner vermutlich schon einen Port öffnen, also könntest du es an deinen Ports per netstat erkennen... könnte aber auch gewollt Zeitversetzt, oder bei wenig träffic geschehen.

Programme unbekannter oder zweifelhafter Herkunft sollten eh nur mit Vorsicht geöffnet werden.
link ist offline   Mit Zitat antworten
Alt 08.11.07, 21:22   #5 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
beliebt ist auch die Social Enginnering Form.

Ich schreib dir ne Email:

Hi [dein echter Name],
na wie wars in Spanien? Hoffentlich hatte ihr besseres Wetter als wir.

Ich hab nen echt lustiges Spiel entdeckt, sollte du mal öffnen.

Hau rein, bis dann.
[Name von gutem Freund/Kollege]

Im Anhang ist auch ein witziges Spiel, aber dieses Spiel ist mit einem Trojaner (man betrachte Definition von Trojaner) versehen, welches sich auf dem System einnisten.

Und wenn man sein Programm speziell abstimmt, wirds i.d.R. auch nicht von Virenscanner endeckt.

Also, immer aufpassen welche Infos man so Preis gibt und auch keinen Anhängen vertrauen die angeblich von Freunden oder Kollegen kommen.

PS: Was für ein Betriebssystem ist eigentlich 'Mircosoft'???
Elderan ist offline   Mit Zitat antworten
Alt 08.11.07, 21:23   #6 (permalink)
Themenstarter
 
Registriert seit: 08.11.07
methusalem Leistung: Facit NTK
Likes: 0
Standard

also nehmen wir mal an , einer sendet wie du sagst ein jpg per mail
das muss er ja nicht per anhang machen, sondern schickt es so, dass es gleich in der mail sichtbar wird.......aber wie schafft man es denn in ein bild, soetwas wie ein trojaner etc einzusetzen? hat denn ein jpg sowas wie ein quellcode worin man was umschreiben kann etc?
.....also meine damit, wie kann man ein bild einfach präparieren? dann dürfte man ja echt absolut gar keine mail mehr öffnen, die man nicht kennt, also nichtmal werbemails etc die ja gefaked sein könnten
methusalem ist offline   Mit Zitat antworten
Alt 08.11.07, 22:13   #7 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
das Problem liegt nicht beim Bild, sondern beim Bildbetrachtungsprogramm.
Wie bereits erwähnt, bestimmte Zeilen/Anweisungen führen dazu, dass das Bildbetrachtungsprogramm ungewollterweise beliebigen Code ausführt, z.B. Code der eine Backdoor öffnet.

Deswegen sollte man seine Software immer auf dem neusten Stand haben.
Und wenn ein Bild eingebettet ist, wird dies i.d.R. von Mail Client interpretiert (oder vom Browser bei Webmailern).
Deswegen gilt, insbesondere Browser, Mail-Client und Betriebssystem regelmäßig mit Updates zu versorgen.

Außerdem kann man bei den meisten Mail-Clients, HTML Emails und das automatische Anzeigen von Bildern deaktivieren.
Wobei, bei Thunderbird oder bei Firefox muss man nicht vor jedem Bild Angst haben, wenn die Anwendungen auf dem neusten Stand gehalten werden, werden solche Lücke fast sofort behoben, sofern sie bekannt werden.
Elderan ist offline   Mit Zitat antworten
Alt 08.11.07, 22:25   #8 (permalink)
Themenstarter
 
Registriert seit: 08.11.07
methusalem Leistung: Facit NTK
Likes: 0
Standard

ok soweit ists jetzt klar

wobei, man müsste doch eigentlich merken, sofern man gerade am pc sitzt, dass er von jemandem übernommen wird, weil er ja dann ich sage mal anders läuft etc
ich meine damit, wenn er dann meinen rechner steuern könnte, hat er doch meinen desktop direkt bei sich vor augen, oder sieht er das in einer anderen form?
wenn er dann z.b. daten öffnen kopieren würde etc, sieht man doch den transfer eigentlich.....ausser die person wäre so schlau abzuwarten, bis keiner am pc arbeitet und er dann aktiv wird für diese kurze zeit

stimmt das soweit?

nehmen wir mal an, person a schafft es in den rechner von person b zu kommen, aber egal was ist, wenn person b seinen rechner ausschaltet, bricht die verbindung sofort ab und person a hat keine möglichkeit von sich aus den rechner von person b zu starten oder
methusalem ist offline   Mit Zitat antworten
Alt 08.11.07, 22:50   #9 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
hehe echt unterhaltsam dieser Thread ^^

Du benutzt doch bestimmt irgendein Filesharing-Programm, sei es Emule, Azureus oder was auch immer.
Wenn du dieses Programm minimierst (so dass es neben die Uhr verschwindet), werden weiterhin Daten hochgeladen/runtergeladen, ohne dass du dies offensichtlich siehst.
Stell dir vor, selbst das Icon neben der Systemuhr wäre verschwunden und der Upload-Ordner wäre deine gesamte Festplatte, dann hast du in etwa einen Trojaner.

Wenn du infiziert bist, dann übernimmt dein Herr nicht die Maus, klickt auf den Explorer und kopiert er Dateien.
Dies passiert alles im Hintergrund, der Trojaner liefert ihm die Struktur deiner Daten, die er beliebig durchforsten kann und auch hochladen kann.
Dies geschieht alles ohne das du was merkst.
Die Filesharingprogramme öffnen ja auch nicht den Explorer und kopieren dann mittels rechter Maustaste Dateien wenn diese hochgeladen werden.


Wenn der Trojaner gut geschrieben ist, ist die Bemerkung des Trojaners fast unmöglich.
Evt. fällt es an etwas erhöhtem Netzwerktraffic auf, aber wer kontrolliert diesen schon?
Elderan ist offline   Mit Zitat antworten
Alt 09.11.07, 00:05   #10 (permalink)
CDW
Moderator
 
Benutzerbild von CDW
 
Registriert seit: 20.07.05
CDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: OpteronCDW Leistung: Opteron
Likes: 202
Standard

http://www.heise.de/newsticker/meldung/91542
ich hoffe, das ist halbwegs verständlich geschrieben
Es geht um die "moderne" Form der Trojaner:
Infektion ist dabei voll automatisiert: beim Besuch einer (harmlosen) Seite wird der Browser/Plugins ermittelt, automatisch nach Lücken gescannt und der Rechner mit passendem Exploit "hochgenommen" (diese werden i.R für einiges an Geld gehandelt, besonders teuer, wenn das entsprechende Programm sehr verbreitet ist und die Hersteller noch nichts von diesem Fehler wissen).

Dabei ist es (rein theoretisch) egal, ob man mit Windows oder Linux unterwegs ist - solange man fehleranfällige Software verwendet. Dabei wird erstmal ein kleines Progrämmchen eingeschleust, welches den passenden "Trojaner" nachlädt.
Diese Trojaner sind mehr oder weniger "professionell" gemacht z.T mit einer "Undetectable" Garantie (also unentdeckbar für XYZ- Antivirprogramme bzw. Personal Firewall).Software, die für ein paar 1000 Euro gehandelt wird. Da kann man erstmal davon ausgehen, dass diese nicht von Antivir-Programmen oder Personal Firewalls gestopt werden kann.
Dabei wird auch niemand persönlich sich dem Rechner widmen - dieser ist nur einer von vielen 10000 "Sklaven"/"Drohnen" und wird z.B für Spam-Versand missbraucht, Phishinmails/Webseiten oder auch für http://de.wikipedia.org/wiki/Ddos Attacken auf "Konkurez"/Firmenwebseiten. (die Masche ist schon alt:
http://www.heise.de/ct/04/14/048/default.shtml)
__________________
Noch mal, für alle Pseudo-Geeks: 1+1=0. -> 10 wäre Überlauf!
Selig, wer nichts zu sagen hat und trotzdem schweigt.
CDW ist offline   Mit Zitat antworten
Alt 09.11.07, 11:03   #11 (permalink)
 
Registriert seit: 17.02.07
Thalon Leistung: Facit NTK
Likes: 0
Standard

@methusalem
Kurz umrissen wie man mittels eines Bildes Code ausführen kann:
Sagen wir das Bild hat eine Größe von -54689751627 x 7561273324 Pixel und das Programm rechnet nur mit positiven Größen bzw nur bis 65k Pixel und fängt fehlerhafte Größen nicht ab. Jetzt wird die Größe in einen Puffer geschrieben der zu klein ist, dabei werden dann im Speicher Teile des ausführbaren Programmes überschrieben (mit der überschüssigen Größe). Da sowohl Daten als auch Code binär sind kann das ausgeführte Programm den Unterschied nicht erkennen und führt jetzt statt den normalen Instruktionen das aus was drüber geschrieben wurde.
Schon wurde Schadcode ausgeführt... (die Erklärung mag nicht ganz korrekt sein, aber ich hab mich damit nicht näher beschäftigt).

Zitat:
Evt. fällt es an etwas erhöhtem Netzwerktraffic auf, aber wer kontrolliert diesen schon?
Bei mir läuft rechts unten immer NetMeter alwaysontop, verblassend wenn ich mit der Maus drauf fahre und mit ClickThrough-Effekt. Damit habe ich meine Netzwerklast immer gut im Auge. Hilft natürlich nicht bei sehr kleinen Datenmengen, da die einfach zwischen IMs o.ä. untergehen, ich habe aber schon die Leitung gekappt bei ungewöhnlichen Up- oder Downloadmengen (wenn ich z.b. nichts spezielles im Netz mache und plötzlich lädt der ein paar Sekunden mit 30kB/sec und mehr). Dies kam zum Glück erst einmal vor und war ein Fehlalarm *gg* (jaja, man kann auch überparanoid werden).

Thalon
Thalon ist offline   Mit Zitat antworten
Alt 09.11.07, 11:19   #12 (permalink)
 
Registriert seit: 05.06.07
0mega Leistung: Facit NTK
Likes: 0
Standard

das mit dem bild is wohl schon richtig beschrieben.. ich kenn mich damit auch nich so wirklich aus, aber soweit ich weiß kann man das z.B. auch auf IMs anwenden (icq, etc.) - hab mal bei packetstormsecurity was nettes zu dem thema gefunden

das mittem netmeter is ne gute idee, ich hab halt den hub aufm schreibtisch stehn.. der blinkt dann fröhlich vor sich hin ^^

mfg.
__________________
Jabber: admin@c-r-t.ath.cx
0mega ist offline   Mit Zitat antworten
Alt 09.11.07, 20:06   #13 (permalink)
Themenstarter
 
Registriert seit: 08.11.07
methusalem Leistung: Facit NTK
Likes: 0
Standard

ich frag mich halt immer wie sicher es ist(notwendig überhaupt) seinen rechner "ziemlich" sicher zu machen

als großes unternehmen wäre es da sicher ratsam, aber als privat person so wie unser eins......naja....die leute die sowas wirklich drauf haben und überall reinkommen, nehmen sich doch bestimmt eh nur große firmen vor(meine damit freaks, die selbst ins pentagon etc kommen, was ja bestimmt nur vielleicht ne hand voll menschen schaffen wird?!), doch selbst bei denen frage ich mich, ob die wirklich jeden kleinsten befehl kennen und nen trojaner oder ähnliches einfach mal so schnell programmieren oder ob das auch bei denen dauert? und ob solche leute meist überwiegend mit selbstgeschriebenen trojanern, sniffern, keyloggern etc arbeiten

das was ja leider scheisse ist, dass wenn man seinen rechner verhältnismäßig sicher macht, er dann auch enorm langsam wird......und es ist nervig
hab das früher mal spaßeshalber ausprobiert.........
methusalem ist offline   Mit Zitat antworten
Alt 09.11.07, 20:21   #14 (permalink)
Moderator
 
Benutzerbild von Elderan
 
Registriert seit: 30.03.04
Elderan Leistung: 8086
Likes: 14
Standard

Hallo,
wenn man etwas programmieren kann, ist eine backdoor sehr schnell geschrieben. Über die Backdoor kann man dann beliebigen Code nachladen.
Sprich, wenn man nach 1 Monate feststellt, dass man noch ein Passwortsniffer braucht, schreibt man diesen schnell und lädt den über die Backdoor nach.

Aber wie gesagt, die grundlegenden Sachen sind sehr schnell geschrieben, wie z.B. ein Keylogger (wenige hundert Zeilen code).

Und ja, auch für eine privat Person ist Sicherheit wichtig.
Ein hohe Gefahr geht von Wrümern u.a. aus. Das sind kleine Programme, die alle IP Adressen durchscannen und versuchen sich auf dem System einzunisten.
Die machen i.d.R. keinen Unterschied zwischen Unternehmen und Privatperson.

Dein Rechner (bzw. dein IP) wird täglich dutzende Male gescannt, d.h. auf Lücken überprüft, und wenn die gewünschte dabei ist, wird dein Rechner infiziert.
Ist das System für eine populäre Lücke anfällig, wie es z.B. bei Windows Nachrichtendienst war, dann dauert es keine halbe Stunde (oft auch viel schneller) bis das System infiziert war.

Mehr dazu hier: Know Your Enemy

Und Sicherheit hat wenig mit weniger Performance zu tun.
Für den privat Anwender reicht es i.d.R. aus, eine Hardware-Firewall (z.B. NAT-Router) zu besitzen, Windows, Browser und Mail Client auf dem neusten Stand haben und evt. noch ein Virenprogramm.
Das allerwichtigste ist aber Brain 2.0, als nächstes mal nicht die p0rn.exe aus einer Email öffnen.
Elderan ist offline   Mit Zitat antworten
Alt 09.11.07, 20:22   #15 (permalink)
IsNull
Guest
 
Likes:
Standard

Du installierst Antiviren Software ja auch nicht, um dich gegen einen geplanten, durchdachten Angriff von einem schlauen Hacker zu schützen. Da bringt Antiviren Software nix.
Aber es gibt gerade im Netz diverse Sites, die einem billige Skriptkiddy Viren unterjubeln wollen, gegen diese ist ein Antivirus zu gebrauchen. Grundsätzlich ist ein AV einfach dazuda, vor bekannten Massenviren zu schützen.

Edit:
zu langsam...schon das 3mal die Woche. Werde langsam alt
  Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » Trojanerangriff wirklich nicht bemerkbar?
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
X11 Funktioniert "nicht wirklich" Creon Linux/UNIX 25 10.05.08 19:48
[php] magic quotes runtime nicht wirklich aus! Friedrich Code Kitchen 2 17.12.07 19:39
wirklich unsichtbar? arthur Virenschutz · Tools & Aggressive Software 8 14.04.07 23:34
Oblivion läuft nicht wirklich gut trotz geforce GO 7900 gtx ToXiCity Die Problemzone 14 28.09.06 15:16


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61