Ein ausgefeilter Trojaner
Die Analysten der Incident Respond- und Threat Guidance-Teams von Cylance einen schleichend vorgehenden, ausgefeilten Remote Access Trojaner (RAT), wie it-daily.net dazu berichtete. Dieser soll zahlreiche Ähnlichkeiten mit einer bekannten chinesischen Hintertür namens „Hacker’s Door“ aufweisen.
Erstmals entdeckt wurde der Trojaner im Jahr 2004. Im Jahr 2005 erhielt er ein Update. Wie dazu verlautete wird Hacker’s Door vom ursprünglichen Autor (yyt_hac) privat weiterverkauft. Die Updates sind dazu gedacht, neuere Betriebssysteme und Architekturen zu unterstützen.
Backdoor und Root-Kit
Der RAT enthält eine Hintertür und eine Root-Kit-Komponente. Sobald aktiviert, erlaubt sie eine Reihe der typischen aus der Ferne ausführbaren Befehle.
Dazu gehören:
- Systeminformationen zusammentragen
- Screen Shots und Dateien stehlen
- Weitere Dateien herunterladen
- Prozesse anstoßen und zusätzliche Befehle ausführen
- Verzeichnisse von Prozessen erstellen und Prozesse „abschießen“
- Telnet und RDP Server öffnen
- Und schließlich noch die Anmeldeinformation der laufenden Session unter Windows abziehen
Cylance ermittelte, dass die untersuchte Version von Hacker’s Door mit einem gestohlenen Zertifikat signiert war. Das Zertifikat soll von der Winnti APT- Gruppe benutzt werden.
Was ist ein Remote Access Trojan (RAT)
Ein Remote Access Trojan (RAT) ist ein Malware-Programm, das eine Hintertür oder Backdoor für administrative Kontrolle auf dem Zielsystemr öffnet. RATs werden normalerweise im Hintergrund durch ein Programm heruntergeladen, das der Anwender aufgerufen hat. Das könnte zum Beispiel ein Spiel sein. Auch ein E-Mail-Anhang ist denkbar. Sobald das Host-System kompromittiert ist, macht sich der Eindringling diesen Umstand zunutze, um RATs auf andere anfällige Computer zu verteilen. Der Sinn dahinter ist oftmals, ein Botnet oder Botnetz zu etablieren.
Weiterführende Links:
Daten verschlüsseln und sichern
searchsecurity.de: RAT – Remote Access Trojaner
cylance.com: Threat Spotlight: Opening Hacker’s Door
it-daily.net: RAT: Hackers Door wird privat weiter verkauft