Cloud Expo Europe
28.11.17 - 29.11.17
In Frankfurt

Data Centre World
28.11.17 - 29.11.17
In Frankfurt

IT-Tage 2017
11.12.17 - 14.12.17
In Frankfurt, Messe Kap Europa

Net.Law.S 2018
20.02.18 - 21.02.18
In Nürnberg, Messezentrum

CESIS 2018
20.02.18 - 21.02.18
In München

Tuer Binaercode 380478805 500

Der Remote Access Trojaner (RAT) „Hackers Door“ hat schon vor einiger Zeit von sich reden gemacht. Die Analysten von Cylance haben bei der technischen Analyse eines aktuellen RAT festgestellt, dass die aufgetauchten Beispiele ziemlich viele Gemeinsamkeiten mit dem erstmals 2004 veröffentlichten RAT „Hackers Door“ aufweisen.

Im Rahmen einer umfassenden Evaluierung entdeckten die Analysten der Incident Respond- und Threat Guidance-Teams von Cylance einen schleichend vorgehenden, ausgefeilten Remote Access Trojaner (RAT). Entwickelt und gesteuert vom dafür unter Verdacht stehenden Akteur. Eine tiefergehende Analyse förderte zutage, dass der neue RAT ziemlich viele Ähnlichkeiten mit einer bekannten chinesischen Hintertür namens „Hacker’s Door“ hat. Hacker’s Door wurde 2004 erstmals veröffentlicht und 2005 bekam der RAT ein Update. Inzwischen wird Hacker’s Door vom ursprünglichen Autor (yyt_hac) privat weiterverkauft. Die Updates dienen primär dazu neuere Betriebssysteme und Architekturen zu unterstützen. Es ist sehr wahrscheinlich, dass den von Cylance analysierten Beispielen diese private Version zugrunde liegt: sie sind nämlich auch unter modernen 64-Bit-Systemen lauffähig.

Wobei es natürlich auch möglich ist, dass die Beispiele auf käuflich angebotenem, veröffentlichten oder gestohlenem Source Code basieren.

Der RAT enthält eine Hintertür und eine Root-Kit-Komponente. Sobald aktiviert, erlaubt sie eine Reihe der typischen aus der Ferne ausführbaren Befehle.

Dazu gehören:

  • Systeminformationen zusammentragen
  • Screen Shots und Dateien stehlen
  • Weitere Dateien herunterladen
  • Prozesse anstoßen und zusätzliche Befehle ausführen
  • Verzeichnisse von Prozessen erstellen und Prozesse „abschießen“
  • Telnet und RDP Server öffnen
  • Und schließlich noch die Anmeldeinformation der laufenden Session unter Windows abziehen


Das von Cylance untersuchte Hacker’s Door-Beispiel war mit einem gestohlenen Zertifikat signiert. Einem Zertifikat von dem man weiß, dass die Winnti APT- Gruppe es benutzt. Dass es bereits in einer Umgebung gefunden wurde, ist ein deutliches Zeichen für esw mine weitere Verbreitung.  

Weitere Informationen im Blog von Cylance.

GRID LIST
Tb W190 H80 Crop Int C2ba5ef936b84b748ce5064d774e909c

Die zentrale Rolle von Login-Daten im Uber-Hack

Der Vermittlungsdienst zur Personenbeförderung Uber erlitt 2016 einen Hack, in dem bis zu…
Dr. Chris Brennan

IT-Sicherheit: Schwachstelle ist nicht gleich Schwachstelle

Nicht jede Schwachstelle hat das gleiche Bedrohungspotential – Kontextbezug ist…
DNS

DNS wird zur ersten Verteidigungslinie gegen Cyber-Attacken

F-Secure und die Global Cyber Alliance bekämpfen künftig gemeinsam bösartige URLs mit…
Fisch aus Wasser

Gezielte Cyberangriffe von „MuddyWater“

Unit 42, das Forschungsteam von Palo Alto Networks, hat Cyberangriffe beobachtet, die sie…
Malware

Was Sie jetzt über Malware wissen müssen

Neue Viren, Ransomware und Co erfordern aktuelle Anti-Malware-Programme: Häufig ist die…
DDoS

Mehr komplexe DDoS-Attacken: Gaming-Industrie im Visier

In verschiedenen Ländern sind Ressourcen ins Visier der Angreifer geraten, ebenso wie wir…
Frische IT-News gefällig?
IT Newsletter Hier bestellen:

Newsletter IT-Management
Strategien verfeinert mit profunden Beiträgen und frischen Analysen

Newsletter IT-Security
Pikante Fachartikel gewürzt mit Shortnews in Whitepaper-Bouquet