Hackerboard WikiHaboBlog

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

Zunkerbot = Storm Worm

Diskussion: Zunkerbot = Storm Worm im Forum (In)security allgemein, in der Kategorie Security Area; Ok hallo ich weis nicht genau ob diese frage hier jetzt gegen die Boardregeln verstöst aber sollte eigentlich nicht hoffe ...

Antwort
Alt 31.12.08, 17:07   #1 (permalink)
 
Registriert seit: 31.12.08
Mega-D Leistung: Facit NTK
Likes: 0
Standard Zunkerbot = Storm Worm


Ok hallo ich weis nicht genau ob diese frage hier jetzt gegen die Boardregeln verstöst aber sollte eigentlich nicht hoffe ich zumindest.

Ich habe diese frage schon bei buha.info gestellt aber in dem Forum ist nicht mehr all zu viel los obwohl es ein sehr hohes und gutes niveau hat.

Kommen wir zu der frage,sollten denkfehler bei der frage sein bitte ich um eine detalierte aufklärung da ich es für wichtig empfinde.

Ich sage schon mal danke an alle die bei der lösung des problems helfen können und genau so interesiert sind wie ich ob es so ist oder nicht.


Hallo leute jeder kennt den bekannten und auch geführchteten Storm Worm.
Und manche auch den ZunkerBot,so durch zufall habe ich heute morgen bemerkt das ZunkerBot und Stormi ein und die selbe Signatur haben und immer wen ich bei google nach der Signatur von Zunkerbot gesucht habe landete ich in jeder Virendatenbank bei Storm Worm.

Der ZunkerBot ist Public in jedem Forum,Zunker versendet sich per email wie in den News von Storm Worm.


ZunkerBot läuft über ein Webinterface und Stormi ist ein P2P Bot,aber was mir aufgefallen ist heute morgen noch in der News von Golem http://www.golem.de/0812/64333.html

Zitat:
Bereits bekannt war, dass das Storm-Botnet ein modifiziertes eDonkey-Protokoll nutzt. Die frisch auf einem PC installierte Software kennt bereits einige Stormnodes und sucht dann weitere Knoten für die eigene Routingtabelle.Darüber machen sich die Stormnodes dann im Botnet auf die Suche nach weiteren Knoten und sogenannten Command & Control Servern (C&C Server), um sich von Letzteren ihre Befehle selbst abzuholen. Das kann der Versand von E-Mails oder die Installation von Software sein.
So wen ich mir jetzt ein Diagramm von einem P2P Botnet anschaue dann stimmt das aber nicht übereinn mit der News.


Hier ist keine verbindung zu einem C&C zu sehn.
http://www.usenix.org/events/hotbots...ml/figure2.png

Was mir noch aufgefallen ist,in den News von heise.de wird gesagt das Stormi eine BulletProof Domain (Kick Sicher) und sich zu einem Fast-Flux (DNS Server mit Round Robin DNS) verbindet.

Nun warum sollte ein P2P Bot sich zu einem Fast-Flux verbinden was dazu dient eine reihe von proxys vor einen C&C zu schalten wen ein P2P Bot sich zu keinen C&C verbindet ?

Wen man jetzt einen Zunkerbot.exe bei VT upped bekommt man folgende Signaturen zu sehn.

Email-Worm.Win32.Zhelatin
Trojan:W32/Mespam
W32/Nuwar
W32/Tibs

Das sind alles Signaturen von Storm Worm und wen ich in die Datenbank von Viruslist schaue unter der Signatur Email-Worm.Win32.Zhelatin.o http://www.viruslist.com/en/viruses/...virusid=150767 dann lande ich bei Stormi und oben sind die Signaturen Other versions: .a, .ab, .au, .ch, .db, .t, .u, .v die im Zunkerbot zu finden sind besonders die .ch ist häufig zu finden.

Also um genaueres herausfinden zu können müste jemand der sich mit Reverse Engineering auskennt eine zunkerbot.exe anschauen ob dort weitere übereinstimmungen sind wie das Kademlia Protokoll.

Wen all das stimtm dann ist der heiß begehrte Storm Worm die ganze zeit Public vor unserer Nase und keiner hat es bemerkt.

Das alles sind nur vermutungen auf Nachforschungen die ich gemacht habe.
Mega-D ist offline   Mit Zitat antworten
Alt 02.01.09, 11:29   #2 (permalink)
Moderator
 
Registriert seit: 30.06.08
Chromatin Leistung: K 6-3Chromatin Leistung: K 6-3Chromatin Leistung: K 6-3
Likes: 167
Standard

Ein wahrlich interessantes Thema.
Aber brvor Du weiter ueber stormbot schreibst, lies dir wenigstens
erstmal das Dokument durch und stuetze dich lieber erstmal darauf als auf diese daemlichen
internet-short-news mit einem Infogehalt von 0.01%.

http://pi1.informatik.uni-mannheim.d...-2008-dahl.pdf
__________________
Wenn ein Gesetz nicht gerecht ist, dann geht die Gerechtigkeit vor dem Gesetz!

Habo Blog - http://blog.hackerboard.de/
Chromatin ist offline   Mit Zitat antworten
   
HaBOT
 

Werbung ist gerade online    
Alt 08.01.09, 20:13   #3 (permalink)
 
Registriert seit: 05.02.08
zerohaxxor Leistung: Facit NTK
Likes: 0
Standard

Hier ist ein satz zu finden aber der ist irgentwie zweideutig finde ich.

zerohaxxor ist offline   Mit Zitat antworten
Antwort
   

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » Zunkerbot = Storm Worm
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Blackberry Storm mit Thunderbird und Lightning/Windows Live Mail synchronisieren? bivg Applikationen 3 13.06.09 22:56
WORM/Stration.... Kallitokaco Virenschutz · Tools & Aggressive Software 12 04.04.07 17:11
c global storm Rakna Games 0 17.10.06 17:47
bla.exe = Worm ??? EgoMobsta Virenschutz · Tools & Aggressive Software 4 20.11.04 22:08


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61