Anzeige

Anzeige

VERANSTALTUNGEN

OMX 2018
22.11.18 - 22.11.18
In Salzburg, Österreich

SEOkomm 2018
23.11.18 - 23.11.18
In Salzburg, Österreich

Blockchain Business Summit
03.12.18 - 03.12.18
In Nürnberg

Cyber Risk Convention
05.12.18 - 05.12.18
In Köln

IT-Tage 2018
10.12.18 - 13.12.18
In Frankfurt

Anzeige

Anzeige

Anzeige

RATDas Threatlabz Team von Zscaler registriert derzeit einen Anstieg von Java-basierten Remote Access Trojanern (jRATs). Sie infizieren Rechner und ermöglichen Cyberkriminellen den Zugriff auf das System des Opfers über eine Hintertür, um dann die Kontrolle über den PC zu übernehmen. 

Die Malware-Autoren nutzen unterschiedliche Methoden, um Anwender zum Öffnen infizierter Anhänge in Form von bösartigen JAR-Dateien zu verleiten.

Dazu zählen Files mit Dateinamen wie „IPS Updates.jar“ oder „Important_PDF.jar“. Sie geben beispielsweise vor, wichtige Informationen zu Steuerunterlagen, Purchase Orders oder von DHL zu enthalten. Öffnet ein User die entsprechende Datei, wird der Payload des jRATs auf dem Gerät des Anwenders installiert.

Zsclaer jRAT

Blockierte jRAT-Infektionen der letzten beiden Wochen in der Zscaler Cloud.

Zscaler analysierte die Vorgehensweise eines jRAT-Samples im Detail. Dieses Beispiel war dreifach verschleiert und sehr modular aufgebaut und beinhaltete unterschiedliche Funktionalitäten in unterschiedlichen Paketen, um die Erkennung zu verhindern. Nach dem Ausführen wird eine VBS-Datei im %APPDATA%-Verzeichnis des Rechners installiert. Diese Datei sucht nach vorhandenen Firewalls oder AV-Software. Nach diesen Checks wird die JAR-Datei im Temp-Verzeichnis mit einer .class-Endung abgelegt und ausgeführt. Durch einen Eintrag im Autostart-Registry kann die Malware auch nach einem Neustart des Systems weiter ausgeführt werden.

Das analysierte Beispiel enthält Details für die Kommunikation des Bots mit dem Command & Control-Server. Die Malware nimmt Kontakt zu einer russischen URL auf, von der bekannt ist, dass sie den Loki-Bot hosted. Sie ist in der Lage, willkürlich weitere Payloads auf dem Rechner abzulegen und darüber hinaus das Opfer auszuspionieren durch die Aktivierung der Kamera.

Es handelt sich bei den jRAT-Attacken um eine neue Infektionswelle, die im Zuge des Social Engineerings auf aktuelle Themen setzt, um die Aufmerksamkeit der Opfer zu erlangen. Es genügt ein Klick, um ein System zu infizieren und damit auch unternehmensweite Infrastrukturen auszuspionieren. Unternehmen sollten dementsprechend auf moderne Methoden zur Malware-Erkennung wie Verhaltensanalyse setzen, um derart verschlüsselte Malware zu erkennen. Die Grafik verdeutlich die Detonation der schädlichen jRAT-Payload mit allen potenziellen Aktivitätenin der Zscaler Cloud Sandbox.

Die gesamte Analyse der Malware finden Sie auf Zscalers Blog.

GRID LIST
Drohne

Gefährdung der IT-Sicherheit durch Drohnen

NTT Security (Germany), das auf Sicherheit spezialisierte Unternehmen und „Security…
Tb W190 H80 Crop Int C643b2c4d7af3e5bf9a53fb7d888e4a0

E-Mail-Sicherheit in der Praxis weiterhin vernachlässigt

Vor einigen Wochen veröffentlichte das BSI (Bundesamt für Sicherheit in der…
Wurm

30-jähriges Jubiläum des Morris-Wurms - Nehmen wir die Cyber Security ernst?

Am 2. November 2018 sind 30 Jahre seit der Verbreitung des berüchtigten Morris-Wurms…
GandCrab

Bitdefender entschlüsselt Ransomware GandCrab

Bitdefender hat ein Entschlüsselungswerkzeug für neueste Versionen der…
Advanced Persistent Threats

APT-Attacken: Erkennungsverfahren zur zuverlässigen Abwehr

Advanced Persistent Threats (APT) gehören zu den größten Gefahren in der IT. Dabei…
Hacker

Comment Crew: Ein alter Bekannter oder sind Nachahmer unterwegs?

Vor fünf Jahren wurde publik, dass eine chinesische Hackergruppe namens APT1 oder Comment…
Smarte News aus der IT-Welt