Doctor Web entdeckt neuen Mining-Trojaner für Linux

Doctor Web entdeckt neuen Mining-Trojaner für Linux

ID: 1677656

Das verdeckte Schürfen von Kryptowährungen gehört heute zu den weltweit am meist verbreiteten kriminellen Machenschaften. Das Team von Doctor Web entdeckte einen Mining-Trojaner, welcher in der Lage ist, Linux Computer zu infizieren. Der Schädling kann darüber hinaus auch weitere Netzwerkgeräte befallen und die auf einem PC installierte Virenschutzsoftware löschen.



Neuer Mining-Trojaner für LinuxNeuer Mining-Trojaner für Linux

(firmenpresse) - Der Trojaner, welcher als Linux.BtcMine.174 in die Dr.Web Virendefinitionsdatei eingetragen wurde, stellt das in der sh-Sprache geschriebene Skript dar und enthält einen über 1.000 Zeilen langen Code. Der Schädling besteht aus mehreren Komponenten. Beim Starten prüft der Trojaner die Verfügbarkeit des Servers, von dem weitere böswillige Module heruntergeladen werden können. Anschließend sucht er nach einem Verzeichnis mit Schreibprivilegien, in dem diese Module platziert werden. Danach wird das Skript ins vordefinierte Verzeichnis verschoben und startet als Daemon. Dafür nutzt der Trojaner das Tool nohup. Wenn das Tool im System nicht verfügbar ist, lädt er das Toolpaket coreutils mit dem bereits erwähnten nohup-Tool herunter.

Wenn die Installation erfolgreich verläuft, lädt der Trojaner eine Version von Linux.BackDoor.Gates.9 herunter. Dieses ermöglicht die Übermittlung von Befehlen der Cyber-Kriminellen und die Durchführung von DDoS-Angriffen.

Konkurrenten werden ausgeschaltet:
Nach der Installation sucht Linux.BtcMine.174 nach Konkurrenz, die ebenfalls in der Lage ist, Kryptowährungen zu schürfen, und bricht Prozesse dieser böswilligen Programme ab. Wenn Linux.BtcMine.174 nicht durch den Benutzer (mit root-Rechten) gestartet wurde, nutzt der Schädling eine Reihe von Exploits aus. Die Virenanalysten von Doctor Web entdeckten mindestens zwei Exploits, die der Trojaner ausnutzt: Linux.Exploit.CVE-2016-5195 (auch bekannt als DirtyCow) und Linux.Exploit.CVE-2013-2094. Die aus dem Internet heruntergeladenen DirtyCow-Dateien werden auf dem infizierten Gerät kompiliert.

Anschließend versucht der Schädling Services von Virenschutzsoftware mit den Namen safedog, aegis, yunsuo, clamd, avast, avgd, cmdavd, cmdmgd, drweb-configd, drweb-spider-kmod, esets und xmirrord zu finden. Sobald der Trojaner einen dieser Services entdeckt, bricht er nicht nur seinen Prozess ab, sondern löscht auch die Dateien und das Verzeichnis, in dem die Virenschutz-App installiert war.



Verbindung zum Server der Cyber-Kriminellen:
Anschließend trägt sich Linux.BtcMine.174 im Autostart ein, lädt ein Rootkit herunter und startet dieses auf dem infizierten PC. Dieses Modul ist auch als sh-Skript verfügbar und basiert auf dem früher frei verfügbaren Quellcode. Zu den Funktionen des Rootkit-Moduls gehört der Diebstahl von Benutzerdaten durch den su-Befehl, das Verdecken von Dateien im Dateisystem, Netzwerkverbindungen und Prozessen. Der Trojaner sammelt Daten über Netzwerke, mit denen früher via ssh verbunden wurde, und versucht, diese zu infizieren.

Infolge dieser Schritte startet Linux.BtcMine.174 einen Mining-Trojaner, der die Kryptowährung Monero (XMR) schürfen soll. Anschließend prüft der Trojaner, ob dieser Mining-Trojaner läuft, und startet ihn bei Bedarf neu. Er baut auch eine Verbindung zum Server der Cyber-Kriminellen auf und lädt verfügbare Updates herunter.

Linux.BtcMine.174 und seine Komponenten werden durch Dr.Web für Linux erfolgreich entdeckt und neutralisiert.Weitere Infos zu dieser Pressemeldung:

Themen in dieser Pressemitteilung:


Unternehmensinformation / Kurzprofil:

Doctor Web Ltd. ist ein führender, weltweit agierender Hersteller von Antivirus- und Antispam-Lösungen. Das Doctor Web Team entwickelt seit 1992 Anti-Malware-Lösungen und beschäftigt weltweit 400 Mitarbeiter, davon 200 im Research & Development. Doctor Web ist nicht nur Pionier, sondern auch einer der wenigen Anbieter, die ihre Lösungen vollständig innerbetrieblich entwickeln. Das Unternehmen legt großen Wert auf die effektive Beseitigung von Kundenproblemen und bietet schnelle Antworten auf akute Virengefahren. Die umfangreiche Produktpalette von Doctor Web umfasst effiziente Lösungen zur Absicherung von einzelnen Arbeitsplätzen bis hin zu komplexen Netzwerken. Im deutschsprachigen Raum werden die Produkte von der Doctor Web Deutschland GmbH in Frankfurt vertrieben. Zu den weltweit über 120 Mio. Nutzern von Dr.Web gehören Privatanwender, namhafte und international agierende, börsennotierte Großunternehmen, Banken und öffentliche Einrichtungen.



Leseranfragen:

Patricia Kneis / Andreas Rieger
Tel +49 89 62 81 75 12
DoctorWebGermany(at)we-worldwide.com
WE Communications
Sandstr. 33
D-80335 München



PresseKontakt / Agentur:

Patricia Kneis / Andreas Rieger
Tel +49 89 62 81 75 12
DoctorWebGermany(at)we-worldwide.com
WE Communications
Sandstr. 33
D-80335 München



drucken  als PDF  InterConnect ist SEPPmail Silver Partner Sichere Überprüfung von Ausweisdokumenten für alle Branchen: Anbieter von Identitätsprüfungen startet neues Partnerprogramm
Bereitgestellt von Benutzer: DrWeb
Datum: 06.12.2018 - 07:38 Uhr
Sprache: Deutsch
News-ID 1677656
Anzahl Zeichen: 3462

Kontakt-Informationen:
Ansprechpartner: Sanja Jahn-Willkomm
Stadt:

60327 Frankfurt


Telefon: 069/97503139

Kategorie:

Sicherheit


Meldungsart: Unternehmensinformation
Versandart: Veröffentlichung
Freigabedatum: 06.12.2018

Diese Pressemitteilung wurde bisher 676 mal aufgerufen.


Die Pressemitteilung mit dem Titel:
"Doctor Web entdeckt neuen Mining-Trojaner für Linux"
steht unter der journalistisch-redaktionellen Verantwortung von

Doctor Web Deutschland GmbH (Nachricht senden)

Beachten Sie bitte die weiteren Informationen zum Haftungsauschluß (gemäß TMG - TeleMedianGesetz) und dem Datenschutz (gemäß der DSGVO).

Trojaner nutzt Android-Schwachstelle aus und liest WhatsApp-Konversationen ...
Um den Trojaner auf die Geräte zu bekommen, betten Cyber-Kriminelle ihn zunächst in harmlos anmutende Software ein. Doctor Web entdeckte Android.InfectionAds.1 dabei in folgenden Apps: HD Camera, Tabla Piano Guitar Robab, Euro Farming Simulator 2018 und Touch on Girls. Beim Starten einer der o

Sicherheitslücke im UC Browser und Counter-Strike-Client – der Doctor Web Virenrückblick für März 2019 ...
Beispielsweise haben sich die Aktivitäten von Trojan.MulDrop8.60634 fast verdreifacht und auch die Anzahl der Bedrohungen von Trojan.Packed.24060 und Adware.OpenCandy.243 ist im vergangenen Monat signifikant gestiegen. Während Adware.OpenCandy weitere Software und Trojan.MulDrop mehrere Trojaner i

Hunderte Millionen Android-Nutzer von Sicherheitslücke im UC Browser bedroht ...
Die Virenanalysten von Doctor Web analysierten die Sicherheitslücke wie folgt: Die App erhält vom Verwaltungsserver Befehle zum Herunterladen neuer Bibliotheken und Module. Diese rüsten die App dann mit neuen Funktionen auf und können zum Update der App verwendet werden. Bei der vorgenommenen An


Weitere Mitteilungen von Doctor Web Deutschland GmbH


InterConnect ist SEPPmail Silver Partner ...
Karlsruhe, 3. Dezember 2018 – Die InterConnect GmbH & Co. KG ist seit November Silver Partner der SEPPmail Deutschland GmbH. Der IT-Dienstleister mit Fokus auf IT-Infrastruktur, IT-Sicherheit, IT-Service und Softwareentwicklung erweitert mit der Partnerschaft sein Portfolio im Bereich der E-Ma

Securepoint schult Systemhauspartner zu Managed Service-Anbietern ...
Über 70 Systemhauspartner sind gestern durch eine Securepoint-Schulung dem Ziel des Managed Service-Anbieters (MSP) einen großen Schritt nähergekommen. Damit fand eine praxisorientierte Kompetenzreihe des norddeutschen Herstellers ihren Abschluss. In drei halbtägigen Webinaren und dem Präsenzta

Sicherheit für Rechner und Mobiltelefon im Doctor Web Adventskalender ...
In der Vorweihnachtszeit verlost Doctor Web auf Facebook 24 DVDs Dr.Web Security Space. Hinter jedem Türchen im Adventskalender von Doctor Web gibt es eine Lizenz zu gewinnen. Die DVD Dr.Web Security Space für 2 PCs hat eine Laufzeit von 2 Jahren und schützt Rechner und Mobiltelefone zuverlässig

Kostenlose SSL-Zertifikate für SpaceNet Mail Kunden ...
München, 20. November 2018. SpaceNet rüstet ab sofort alle Unternehmenskunden, die die Maillösung SpaceNet Mail nutzen, kostenlos mit einem SSL-Sicherheitszertifikat aus. Damit ist für eine sichere, verschlüsselte Kommunikation zwischen Mail-Client und Server gesorgt, ohne dass der Kunde selbst


 

Werbung



Sponsoren

foodir.org The food directory für Deutschland
News zu Snacks finden Sie auf Snackeo.
Informationen für Feinsnacker finden Sie hier.

Firmenverzeichniss

Firmen die firmenpresse für ihre Pressearbeit erfolgreich nutzen
1 2 3 4 5 6 7 8 9 A B C D E F G H I J K L M N O P Q R S T U V W X Y Z