-
„Ein Öffnen des Anhangs startet die Installation der Schadsoftware Ursnif.“
Autor: wonoscho 11.10.18 - 15:27
Wirklich?
Bisher kenne ich es unter Windows so, dass der User vor jeder Installation gefragt wird.
Selbst wenn die Mail erst mal unverdechtig aussieht, wenn der Anhang versucht Software zu installieren, dann sollten auf jeden Fall die Alarmglocken läuten.
1 mal bearbeitet, zuletzt am 11.10.18 15:31 durch wonoscho. -
Re: „Ein Öffnen des Anhangs startet die Installation der Schadsoftware Ursnif.“
Autor: mtr (golem.de) 11.10.18 - 15:42
Hallo wonoscho,
Das öffnen der .doc-Datei führt mehrere Befehle via Powershell aus. Mit diesen wir Ursnif heruntergeladen und installiert.
Hier wird der Vorgang detailliert beschrieben: https://blog.trendmicro.com/trendlabs-security-intelligence/phishing-campaign-uses-hijacked-emails-to-deliver-ursnif-by-replying-to-ongoing-threads/
LG
Moritz -
Re: „Ein Öffnen des Anhangs startet die Installation der Schadsoftware Ursnif.“
Autor: wonoscho 11.10.18 - 16:02
Aber auch da warnt Windows den User (nach meiner Erfahrung) und bietet beim öffnen des Anhangs an, den „das Office-Dokument“ nur im Lesemodus zu öffnen.
-
Re: „Ein Öffnen des Anhangs startet die Installation der Schadsoftware Ursnif.“
Autor: gunterkoenigsmann 11.10.18 - 18:16
Das stimmt, funktioniert aber nur, wenn Word und alle Dinge, die es benötigt, keine Fehler haben, aus denen man einen Installer zusammenbauen kann, der nicjt fragt. Zur Verfügung stehen dafür erststaunlih viele Anknüpfpunkte: Fehler im Treiber vomvGraphikbeschleuniger, in Programmebibkiotheken,die die Zeichen rendern (gab da mal ein paar Bugs, bei denen schon das bloße Anzeigen von Zeichen mit einem gefälschten Zeichensatz ausreichte, um das Computersystem zu übernehmen: https://googleprojectzero.blogspot.com/2015/07/one-font-vulnerability-to-rule-them-all.html?m=1), Adobe Flash Player (kein Witz! Word kann im nur-lesen-Modus Flash-Videos abspielen, siehe https://m.heise.de/security/meldung/Windows-8-vor-Veroeffentlichung-mit-Flash-Luecke-1703223.html. Gab aber erst kürzlich noch ähnliche Fälle)...
...was auch regelmäßig gefunden wird, sind Schwachstellen in den Routinen, die Bilder entpacken Und auf dem Bildschirm darstellen. Das macht Word auch im nur-lesen-Modus. Es gab schon mehrmals die Möglichkeit, ein internationales Zeichen mit viel zu vielen Bits zu bauen, das dann genau das Richtige im Speicher überschrieb. Und ein word-File ist technisch gesehen ein .zip-Archiv. Ich warte immernoch darauf, dass jemand einen Bug im Entpacker nutzt. -
Re: „Ein Öffnen des Anhangs startet die Installation der Schadsoftware Ursnif.“
Autor: Komischer_Phreak 11.10.18 - 23:36
wonoscho schrieb:
--------------------------------------------------------------------------------
> Wirklich?
> Bisher kenne ich es unter Windows so, dass der User vor jeder Installation
> gefragt wird.
Nope, das trifft nur bei regulärer Software zu (oder schlecht programmierten Schadprogrammen).