Neuer Trojaner namens "QHOST"

  • Themenstarter Themenstarter Rushjo
  • Beginndatum Beginndatum
R

Rushjo

Guest
Wie das Security-News-Portal in seiner neuen
Ausgabe berichtet, wurde vorgestern in Australien eine Trojaner namens "QHOST"
gefunden, der User unter Ausnutzung einer Sicherheitslücke im IE nur durch reines
Betrachten einer Website infiziert. Danach ändert er die DNS-Server-Einträge und
leitet damit alle "Suchmaschinen-Anfragen" an eine bestimmte Domain um. Dabei
ging man anfangs von aus, das es sich um einen Angriff auf VeriSign handeln könnte,
obwohl das ganze eher den Eindruck macht, als wenn hier Jemand lediglich das
"Buisness-Modell" von VeriSign nur kopiert und damit eine Suchmaschine "pushen"
will.

Auswirkungen des Trojaner QHOST
1. A user is directed to a web site that contains Exploit-ObjectData code. NOTE: The MS03-032 patch does not protect against this attack vector. This allows for the
automatic execution of VBScript contained in an HTML file (x.hta)

2. This VBScript drops the file AOLFIX.EXE in the %TEMP% directory

3. This dropped AOLFIX.EXE is run, which may perform different tasks (2 variants
are known to exist)

4. The VBScript creates the file O.BAT, which cleans up after the trojan by deleting
the dropped AOLFIX.EXE file and the O.BAT file

Tja, da verschwimmen die Grenzen zwischen Spam, Trojaner und "gekauften Links"
immer mehr! X(

[1] Quelle (english)

MfG Rushjo

Nachtrag zu Trojaner:

Wie wir aus aktueller Quelle zusätzlich noch berichten können, gibt es auch in
Deutschland erste ähnliche Versionen. So tauchte ein Trojaner auf ( <-- bisher
noch ohne Namen, aber wir nennen ihn mal pPp_M) :D :D und legt nach der
Infektion des Rechner über den Bug des IE eine Datei namens "hosts" ohne
Dateityp-Bezeichung in Verzeichnis %windir%\help an und ändert danach die
Registry-Einträge unter "HKEY_LOCAL_MACHINE\SYSTEM\ControlSet\Services\
Tcpip\Parameters "DataBasePath"" so, das alle Anfragen an Suchmaschinen an
eine bestimmte IP umgeleitet werden. Hier mal ein Auszug der Datei "hosts":

Inhalt der Datei "hosts"

...............
207.44.194.56 www.google.akadns.net
207.44.194.56 www.google.com
207.44.194.56 google.com
207.44.194.56 www.altavista.com
207.44.194.56 altavista.com
207.44.194.56 search.yahoo.com
207.44.194.56 uk.search.yahoo.com
207.44.194.56 ca.search.yahoo.com
207.44.194.56 jp.search.yahoo.com
207.44.194.56 au.search.yahoo.com
207.44.194.56 de.search.yahoo.com
207.44.194.56 search.yahoo.co.jp
...............

Ausserdem legt er noch eine Datei namens %WinDir%\winlog (wieder ohne
Endung), in dieser steht lediglich "A" drin.

Mal ein paar Informationen zu IP, die der Trojaner dann ansteuert.

Whois-Auskunft zur IP

OrgName: Everyones Internet, Inc.
OrgID: EVRY
Address: 2600 Southwest Frwy., Suite 500
City: Houston
StateProv: TX
PostalCode: 77098
Country: US

Der Rechner mit der IP ist zwar pingbar, aber anscheint kein Webserver, sodass es
sich auch um ein dDoS handeln könnte. Weitere Erkenntnisse zum Trojaner muss
man erstmal abwarten.
 
Hallo!

Folgendes: ich habe einen Trojaner auf meiner festplatte.. TR/QHOST.A.2

er wird von der ad aware gefunden.. aber er kann nicht gelöscht werden.

Jetzt hab ich IE gepached und was weiß ich noch alles.. aber ich bekomm ihn einfach nicht los... *grummel*
weiß jemand Hilfe?

Im Übrigen bin ich zwar kein absoluter Neuling, aber nicht soo bewandert... in die regedit finde ich allerdings schon... ;)

Wäre über Hilfe sehr dankbar!

Falkenberg
 
Zurück
Oben