RAT: Hackers Door wird privat weiter verkauft

Der Remote Access Trojaner (RAT) „Hackers Door“ hat schon vor einiger Zeit von sich reden gemacht. Die Analysten von Cylance haben bei der technischen Analyse eines aktuellen RAT festgestellt, dass die aufgetauchten Beispiele ziemlich viele Gemeinsamkeiten mit dem erstmals 2004 veröffentlichten RAT „Hackers Door“ aufweisen.

Im Rahmen einer umfassenden Evaluierung entdeckten die Analysten der Incident Respond- und Threat Guidance-Teams von Cylance einen schleichend vorgehenden, ausgefeilten Remote Access Trojaner (RAT). Entwickelt und gesteuert vom dafür unter Verdacht stehenden Akteur. Eine tiefergehende Analyse förderte zutage, dass der neue RAT ziemlich viele Ähnlichkeiten mit einer bekannten chinesischen Hintertür namens „Hacker’s Door“ hat. Hacker’s Door wurde 2004 erstmals veröffentlicht und 2005 bekam der RAT ein Update. Inzwischen wird Hacker’s Door vom ursprünglichen Autor (yyt_hac) privat weiterverkauft. Die Updates dienen primär dazu neuere Betriebssysteme und Architekturen zu unterstützen. Es ist sehr wahrscheinlich, dass den von Cylance analysierten Beispielen diese private Version zugrunde liegt: sie sind nämlich auch unter modernen 64-Bit-Systemen lauffähig.

Anzeige

Wobei es natürlich auch möglich ist, dass die Beispiele auf käuflich angebotenem, veröffentlichten oder gestohlenem Source Code basieren.

Der RAT enthält eine Hintertür und eine Root-Kit-Komponente. Sobald aktiviert, erlaubt sie eine Reihe der typischen aus der Ferne ausführbaren Befehle.

Dazu gehören:

  • Systeminformationen zusammentragen
  • Screen Shots und Dateien stehlen
  • Weitere Dateien herunterladen
  • Prozesse anstoßen und zusätzliche Befehle ausführen
  • Verzeichnisse von Prozessen erstellen und Prozesse „abschießen“
  • Telnet und RDP Server öffnen
  • Und schließlich noch die Anmeldeinformation der laufenden Session unter Windows abziehen

Das von Cylance untersuchte Hacker’s Door-Beispiel war mit einem gestohlenen Zertifikat signiert. Einem Zertifikat von dem man weiß, dass die Winnti APT- Gruppe es benutzt. Dass es bereits in einer Umgebung gefunden wurde, ist ein deutliches Zeichen für esw mine weitere Verbreitung.  

Weitere Informationen im Blog von Cylance.

Anzeige

Weitere Artikel

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.