WCM - Das österreichische Computer Magazin Forenübersicht
 

Zurück   WCM Forum > Rat & Tat > IT-Security

IT-Security Rat & Tat bei Fragen und Problemen zu Computer-, Netzwerk- und Daten-Sicherheit

Microsoft KARRIERECAMPUS

 
 
Themen-Optionen Ansicht
Alt 13.10.2010, 11:54   #1
Christoph
Mod, bin gerne da
 
Benutzerbild von Christoph
 
Registriert seit: 09.11.1999
Ort: W, NÖ
Alter: 74
Beiträge: 13.646


Standard Malware konfiguriert Firefox um

Zitat:
Ein Schädling manipuliert eine Konfigurationsdatei von Firefox, um Passwörter ausspionieren zu können. Er konfiguriert den Browser so, dass dieser ohne Rückfrage beim Benutzer alle Passwörter speichert, die für Anmeldungen im Web eingegeben werden.

Im Webbroot Threat Blog berichtet Andrew Brandt über ein Trojanisches Pferd namens "Trojan-PWS-Nslog", das auch aktuelle Firefox-Versionen manipulieren kann. Standardmäßig fragt Firefox nach Eingabe eines Passworts auf einer Website, ob der Benutzer das Passwort speichern möchte. Anwender können das Speichern von Passwörtern ganz abschalten, eine Möglichkeit Passwörter ohne Rückfrage zu speichern, sieht der Dialog Einstellungen / Sicherheit in Firefox jedoch nicht vor.

Doch bereits seit geraumer Zeit ist ein Trick bekannt, mit dem genau dies erreicht werden kann. Dazu muss man die Datei "nsLoginManagerPrompter.js" im Programm-Verzeichnis von Firefox, im Unterverzeichnis "components", bearbeiten. Genau das macht auch der vom Sicherheitsunternehmen Webroot entdeckte Schädling. Er fügt unter anderem eine Zeile "pwmgr.addLogin(aLogin);" ein. Dadurch unterbleibt die Nachfrage, der Schädling liest die gespeicherten Passwörter in kurzen Intervallen aus und sendet sie an seinen Herrn und Meister.

Der Schädling kopiert sich mit dem Dateinamen Kernel.exe ins Verzeichnis Windows/system32 und holt sich aus der Registry auch die vom Internet Explorer gespeicherten Passwörter. Er installiert und registriert ferner eine veraltete ActiveX-Komponente namens "Microsoft Internet Transfer Control DLL" (msinet.ocx), um mit seinem Mutterschiff zu kommunizieren. Ferner legt er einen neuen Benutzer namens "Maestro" an.

Die Website, mit der Trojan-PWS-Nslog kommunizieren will, ist bereits dicht gemacht. Der Programmierer hat jedoch in seinem Machwerk genug Spuren hinterlassen, um ihn aufzuspüren. In seinem Facebook-Profil gibt er an, er sei aus dem Iran und programmiere Malware nur so zum Spaß. Er bietet den Quelltext seines Key-Loggers gratis zum Download an.

Die Manipulationen an der Konfigurationsdatei kann man nach Angaben von Andrew Brandt leicht wieder rückgängig machen. Man muss nur eine aktuelle Firefox-Version über die vorhandene installieren. Das Setup-Programm überschreibt dann die manipulierte Fassung.

Damit der Schädling diese Manipulation überhaupt ausführen kann, muss er die nötigen Dateirechte haben. Das ist nur der Fall, wenn der Anwender als Benutzer mit Administratorrechten angemeldet ist. Wer, wie seit Jahren von vielen empfohlen, als eingeschränkter Benutzer im Internet unterwegs ist, bleibt auch in diesem Fall auf der sicheren Seite.
Quelle: http://www.magnus.de/news/malware-al...m-1023349.html
____________________________________
Liebe Grüße
Christoph

Ein Kluger bemerkt alles, ein Dummer macht über alles seine Bemerkungen.
(Heinrich Heine)
Christoph ist offline   Mit Zitat antworten
 


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.

Gehe zu


Alle Zeitangaben in WEZ +2. Es ist jetzt 22:04 Uhr.


Powered by vBulletin® Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Forum SEO by Zoints
© 2009 FSL Verlag