Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

> Flux, die neue Bedrohung?
Internetfan1971
Beitrag 06.11.2004, 15:40
Beitrag #1



Wohnt schon fast hier
*****

Gruppe: Mitglieder
Beiträge: 749
Mitglied seit: 15.04.2003
Mitglieds-Nr.: 22

Betriebssystem:
WindowsXP Home SP2
Firewall:
AVM, SP2 FW



Was ist denn hiervon zu halten confused.gif

Laut a2 Newsletter

QUOTE
Flux Verbreitung nimmt zu
Flux ist der Name einer neuen Seuche, die derzeit im Untergrund des Internets grassiert und zunehmend beängstigende Ausmaße annimmt. Bei Flux handelt es sich um einen Backdoor-Trojaner, der derzeit vielen Herstellern von Malware Schutzsystemen Kopfschmerzen bereitet.
Der Schädling gehört zur Gattung der sogenannten "Reverse Backdoors". Reverse bezieht sich dabei auf die Verbindungslogik. Im Normalfall öffnet der schädliche Teil eines Backdoors (der sogenannte Server) auf dem System eines Opfers einen Port und wartet dort auf eine Verbindung von außerhalb durch ein Kontrollprogramm (dem sogenannten Clienten). Dieses herkömmliche Verfahren hat aber eine gravierende Schwäche:
Sollte sich das Opfer (auch Victim oder kurz Vic genannt) innerhalb eines Netzwerks oder "hinter" einem Router bzw. einer Hardware Firewall befinden, kann der Client keinerlei Verbindung zum Server aufbauen und die Übernahme des PCs schlägt fehl.
Aus diesem Grunde gehen mehr und mehr Backdoortrojaner dazu über, selbst eine Verbindung aufzubauen auf einen Port, der zuvor vom Kontrollprogramm geöffnet wurde. Da ausgehender Traffic vom eigenen PC aus innerhalb von Hardware Firewalls und Routern meist erlaubt ist, kann der Backdoor trotz dieser Schutzmechanismen Kontakt zum Kontrollprogramm aufnehmen.
Das perfide und hinterhältige an Flux ist allerdings weniger die Tatsache, dass er diese umgekehrte Verbindungslogik nutzt, sondern die Art wie sie implementiert wurde. Flux benutzt eine für Trojaner neue Technik des Code Injectings. Unter Code Injecting versteht man im Grunde genommen das Injizieren von fremden Code in einen Prozess. Bisherige Code Injecting Techniken basierten darauf, dass ein neues Modul (eine sogenannte DLL) in den Zielprozess eingeschleust wurde. Diese Methode (auch DLL Injecting genannt) war einfach zu erkennen, da alle geladenen Module einfach ermittelt und überprüft werden können. Flux dagegen schreibt seinen Verbindungscode dagegen direkt in den Speicher des Zielprozesses und sorgt dafür, dass dieser ausgeführt wird. Neben der Tatsache, dass viele Desktop Firewalls in diesem Falle annehmen, dass ein legitmer Prozess wie z.B. der Internet Explorer aufs Internet zugreifen möchte und den Zugriff folglich erlauben, ist das Hauptproblem, dass der schäd liche Flux Code mit keinerlei Modul innerhalb des Prozesses verknüpft ist und somit von den meisten Malware Schutzsystemen schlichtweg übersehen wird. Dies macht ein sauberes und dauerhaftes Entfernen von Flux nahezu unmöglich.
Da wir bereits vor geraumer Zeit Trojaner mit dieser Infektionstechnik gerechnet haben, haben wir bereits Gegenmaßnahmen in Form eines erweiterten Prozessspeicherscans für a² Version 2.0 entwickelt. Da die Verbreitung von Flux aber massiv zunimmt, haben wir uns dazu entschlossen, den erweiterten Prozessspeicherscan bereits in Version 1.5 freizuschalten.
Dies bedeutet für Sie, dass a² als eines der ersten Schutzprogramme derweil in der Lage ist, effektiv vor Flux zu schützen und einen aktiven Flux zu deaktivieren. Zudem haben wir ein spezielles Erkennungsprogramm entwickelt, dass wir allen Nutzern anderer Anti-Malware Software als a² kostenfrei für einen schnellen Test auf eine Flux Infektion zur Verfügung stellen. Das Programm erkennt und deaktiviert Flux in infizierten Prozessen und ermöglicht so in Verbindung mit einem aktuellen Anti-Malware Programm, wie z.B. a², eine komplette Entfernung von Flux.


Flux die neue Bedrohung und nur a2 ist der Retter? unsure.gif


--------------------
Gruß
Internetfan1971
Go to the top of the page
 
+Quote Post

Beiträge in diesem Thema
- Internetfan1971   Flux, die neue Bedrohung?   06.11.2004, 15:40
- - bond7   QUOTEFlux die neue Bedrohung und nur a2 ist der Re...   06.11.2004, 16:21
- - rock   hab's hier heut auch schon "überflogen...   06.11.2004, 16:21
- - bond7   @rock diese news bestätigt mein verdacht....   06.11.2004, 16:24
- - Heike   Flux ist keine neue Bedrohung, Flux ist schon eine...   06.11.2004, 16:28
- - Heike   Danke für den Download-Link per PN. Der Flux-Ser...   06.11.2004, 16:55
- - JoJo   Jede Datei die a² aufgrund fehlender Signaturen ni...   06.11.2004, 17:17
- - Remover   Der Newsletter war reine Panikmache. Da lobe ich m...   06.11.2004, 17:23
- - Internetfan1971   Hallo, erst mal danke! Jetzt bin ich schon be...   06.11.2004, 17:51
- - Remover   Ist das nicht auch ein alter hut......ist das ganz...   07.11.2004, 07:44
- - forge77   QUOTEIst das nicht auch ein alter hut......ist das...   07.11.2004, 12:15
- - Internetfan1971   Halo forge77 QUOTEda er sich direkt in einen ande...   07.11.2004, 15:58
- - forge77   @Internetfan1971 Mit QUOTEda er sich direkt in ein...   07.11.2004, 16:32
- - Andreas Haak   QUOTE(Internetfan1971 @ 6. November 2004, 17:...   07.11.2004, 20:09
- - Andreas Haak   QUOTE(JoJo @ 6. November 2004, 17:16) Jede Da...   07.11.2004, 20:13
- - Heike   Anti-Virus Programme, erforderlich, hilfreich oder...   07.11.2004, 20:34
- - Remover   @Andreas Haak Wie sieht es dann im abgesicherten ...   08.11.2004, 07:20
- - Andreas Haak   QUOTE(Remover @ 8. November 2004, 07:19) @And...   08.11.2004, 08:59
- - Scrapie   QUOTEIch tipp da auf 2 - 5 Minuten Naja, wenn ich...   08.11.2004, 16:59
- - Andreas Haak   QUOTE(Scrapie @ 8. November 2004, 16:58) QUOT...   08.11.2004, 17:10
- - vampire   QUOTE(Scrapie @ 8. November 2004, 16:58) QUOT...   08.11.2004, 18:03
- - Scrapie   @ vampire: Da geb ich dir recht. Das Gürteltier i...   08.11.2004, 18:35
- - Andreas Haak   QUOTE(Scrapie @ 8. November 2004, 18:34) Was ...   08.11.2004, 22:13
- - Heike   @Andreas, ich traue eigentlich immer nur der Stati...   09.11.2004, 00:06
- - Andreas Haak   >ich traue eigentlich immer nur der Statistik, ...   09.11.2004, 00:48
- - Scrapie   QUOTELetztlich haben wir in den letzten 7 Tagen me...   09.11.2004, 17:41
- - Heike   QUOTE(Scrapie @ 9. November 2004, 17:40)Sag d...   09.11.2004, 20:15
- - Remover   Ausserdem ging der Newsletter auch an Leute die, d...   10.11.2004, 12:00
- - Heike   @Remover, einen Flux-Server kann man eigentlich ge...   10.11.2004, 12:57
- - Remover   Sieht man dann jetzt Flux eigentlich mit Hijackthi...   10.11.2004, 13:06
- - Heike   Man kann einen Flux-Server mit HiJackThis erkennen...   10.11.2004, 13:27
- - Remover   @Heike Was macht dann diese Option persistant gen...   10.11.2004, 16:52
- - Heike   @Remover, "persistant" bewirkt, dass Du...   10.11.2004, 17:51
- - Lucky   QUOTE(Heike @ 10. November 2004, 17:50) ...   10.11.2004, 18:16
- - Remover   Da ich alles im abgesicherten Modus entferne, soll...   10.11.2004, 19:26
- - Heike   QUOTE(Remover @ 10. November 2004, 19:25) Dan...   10.11.2004, 19:59
- - Remover   @Heike Kennst du den?: -Wir haben doch keine Zeit....   11.11.2004, 07:17
- - zulu   Wo is' er denn, der Herr Haak. Kalte Füße beko...   11.11.2004, 09:01
- - Lucky   Gehts hier neuerdings eigentlich nicht mehr ohne i...   11.11.2004, 09:11
- - Janerik   [edit: Sowas bitte via PM klaeren]   11.11.2004, 13:28
- - Heike   Ich habe heute zum 1.mal von jemand gelesen, der e...   12.11.2004, 20:59
- - Scrapie   Moin Sorry dafür das ich diesen alten Thread wied...   25.11.2004, 22:30
- - forge77   Um welche Flux-Version handelt es sich denn? Ich h...   26.11.2004, 00:31
- - Scrapie   Moin Hab mal nen Screenshot gemacht. Flux ist fri...   26.11.2004, 11:00
- - forge77   Hm, komisch... an meiner etwas neueren Engine-Vers...   26.11.2004, 12:00
- - Scrapie   Moin So, habs jetzt mal mit der Methode von forge...   26.11.2004, 21:04
- - charlie   Entschuldigung bitte, dass ich das Sauerkraut noch...   23.04.2005, 19:17


Reply to this topicStart new topic
1 Besucher lesen dieses Thema (Gäste: 1 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 20.05.2024, 00:39
Impressum