Hilfe - Suche - Mitglieder - Kalender
Vollansicht: CCC knackt Bundestrojaner
Rokop Security > Security > Trojaner, Viren und Würmer
Seiten: 1, 2, 3, 4, 5
florian5248
Boah,

ein dickes Danke für deine Info FreeBSDler und einen Achtungserfolg für CC thumbup.gif
Voyager
The German Bundestrojaner , und das isser wink.gif

http://www.virustotal.com/file-scan/report...7bc4-1318115925

http://www.virustotal.com/file-scan/report...702f-1318115989

Laut Symantec haben die Dateien keine Reputation und sind erste diese Woche das erste mal gesehen worden.
Ich werd sie mal ans Websubmit einschicken als "German State Trojan used by German intelligence to hack into PCs and for stealing informations" . Mal gespannt ob sie´s Einpflegen.
flexibel44
ZITAT(Voyager @ 09.10.2011, 01:41) *
Mal gespannt ob sie´s Einpflegen.


Ich tippe auf "Nein".
Hexo
Ham se aber schon :-)
Finde ich gut.
SLE
ZITAT(flexibel44 @ 09.10.2011, 09:25) *
Ich tippe auf "Nein".


Schon aus Marketinggründen werden (zumindest die geleakten) Varianten sicher von allen eingepflegt wink.gif
Voyager
Symantec hatts schon "Backdoor.Earltwo" für beide Dateien , bin überrascht das es so fix ging .
SLE
ZITAT(Voyager @ 09.10.2011, 11:52) *
Symantec hatts schon "Backdoor.Earltwo" für beide Dateien , bin überrascht das es so fix ging .

Ja heute morgen hatten es neben F-Secure, Symantec, Kaspersky und Sophos von den Großen. Mittlerweile haben McAffee und Avira nachgezogen.
Naja - für ein paar News gut, zum Einsatz kommt diese Variante sicher nie.
Schattenfang
Was ist mit EAM? Erkennung möglich mit Mamutu?
SLE
ZITAT(Schattenfang @ 09.10.2011, 15:18) *
Was ist mit EAM? Erkennung möglich mit Mamutu?


In den Signaturen ist es mittlerweile. (die dll) (lustiger Name, mit der Mode gehen :-) )
Klicken um den Anhang anzusehen

Zu Mamutu bzw. verhaltensbasierter Erkennung im allgemeinen kann man nichts sagen, da ja nur ein Treiber (winsys32.sys) und eine dll (mfc42ul.dll) davon geleaked sind. Also nichts ohne weiteres ausführbares.
Schattenfang
Danke, wie geil ist der Name bitteschön ph34r.gif
Schattenfang
ZITAT(Domino @ 09.10.2011, 16:30) *

Danke:


Voyager
Der Installer wäre interessant , ob Verhaltensblocker anschlagen.
Domino
ZITAT(Voyager @ 09.10.2011, 16:35) *
Der Installer wäre interessant , ob Verhaltensblocker anschlagen.

Interessant wäre das auf jeden Fall, aber

da das keine Massenware ist und "man" den zu infiltrierenden Rechner kennt, ist das eigentlich unerheblich. "Man" kann das sicherlich anpassen. Wenn nicht muss "man" halt eine Ausnahme in der jeweiligen Schutzsoftware einrichten.
Wenn das notwendig sein sollte ist physikalischer Zugriff sicherlich erlaubt.



Domino


florian5248
@Domino

Auch danke, F-sec2012 hat auch 3x Backdoor W32/R2D2.A usw. gefunden.


Schattenfang
Statement von F-Secure dazu:

ZITAT
We have no reason to suspect CCC's findings, but we can't confirm that this trojan was written by the German government. As far as we see, the only party that could confirm that would be the German government itself.

We have never before analysed a sample that has been suspected to be governmental backdoor. We have also never been asked by any government to avoid detecting their backdoors.

Having said that, we detect this backdoor as Backdoor:W32/R2D2.A

http://www.f-secure.com/weblog/archives/00002249.html
Voyager
Schon jemand aufgefallen das Norton Deutsch bisher noch keinen Bundestrojaner erkannt hat , Symantec Corporate Edition erkennt den Bundestrojaner laut Virustotal ja seit heute Vormittag.
Schattenfang
und noch was zum lesen:

"Bundestrojaner" verfassungswidrig
Der Einsatz dieser Software verstoße gegen das Urteil des Bundesverfassungsgerichts vom 27. Februar 2008, das der Telekommunikationsüberwachung enge Grenzen setzt. Grüne, FDP und die Piratenpartei forderten eine Aufklärung und ein Einsatzverbot für den "Bundestrojaner". Bundesjustizministerin Sabine Leutheusser-Schnarrenberger erklärte, die FDP habe immer vor den Gefahren staatlicher Schnüffelsoftware gewarnt.
http://www.n24.de/news/newsitem_7326929.html
Voyager
Das BKA behauptet in den TV Nachrichten diese verfassungswidrige Software wäre nicht eingesetzt worden dabei kam der Bundestrojaner von Festplatten von Verdächtigen und die C&C Server sind sogar noch aktiv, solche unverschämten Lügen lässt man kritiklos dastehen.
FreeBSDler
Wundert dich das wirklich ? rolleyes.gif confused.gif

Wir werden doch ständig in einer Tour, und lange Zeit, von Politik und deren Bediensteten belogen und betrogen ! ranting.gif ph34r.gif
Die machen halt ungestraft weiter und weiter, über unsere Köpfe hinweg.
Wenn der Profalla seinen Kollegen mal so eben beschimpft, was glaubst du denn was die hinter verschlossenen Türen über den normalen arbeitenden Bürger reden und sagen ?

Alles verlogene Wendehälse usw.

Und wenn alle ungraden Politiker auf einen Schlag im Bundestag verschwinden würden, dann würde dort IMHO evtl. nur noch der Ströbele allein sitzen. biggrin.gif

Ich höre besser auf bevor ich noch vollends heiß laufe....


ZITAT(Voyager @ 09.10.2011, 20:24) *
Das BKA behauptet in den TV Nachrichten diese verfassungswidrige Software wäre nicht eingesetzt worden dabei kam der Bundestrojaner von Festplatten von Verdächtigen und die C&C Server sind sogar noch aktiv, solche unverschämten Lügen lässt man kritiklos dastehen.

Voyager
Ich hab mal Heise direkt angeschrieben auf den Verdacht des Bundestrojaner Whitelisting , das Norton Deutsch nach 10-12h den Bundestrojaner immernoch nicht erkennt obwohl laut Virustotal die Corporate Edition den Trojaner seit heute früh erkennt, mittlerweile sogar mit einer zweiten Signatur Backdoor r2d2 .
http://www.virustotal.com/file-scan/report...7bc4-1318185682

Ich hab das extra auf virtuellen Maschinen eben gerade noch gegengeprüft mit Norton deutsch und auf einer zweiten mit Norton engl. , Update eingespielt und Bundestrojaner gescannt. Keine Reaktion.

Wenn sich mein Verdacht bestätigt dann ist der Trojaner 100pro echt.
Lucky
Avira erkennt ihn aber. NOD32 deutsch auch.
Catweazle
ZITAT(Voyager @ 09.10.2011, 22:17) *
Ich hab mal Heise direkt angeschrieben auf den Verdacht des Bundestrojaner Whitelisting , das Norton Deutsch nach 10-12h den Bundestrojaner immernoch nicht erkennt obwohl laut Virustotal die Corporate Edition den Trojaner seit heute früh erkennt, mittlerweile sogar mit einer zweiten Signatur Backdoor r2d2 .
http://www.virustotal.com/file-scan/report...7bc4-1318185682

Ich hab das extra auf virtuellen Maschinen eben gerade noch gegengeprüft mit Norton deutsch und auf einer zweiten mit Norton engl. , Update eingespielt und Bundestrojaner gescannt. Keine Reaktion.

Wenn sich mein Verdacht bestätigt dann ist der Trojaner 100pro echt.



Ui, großes Kino hier, spannend und unterhaltsahm.

In der tageschau von heute 20 Uhr wurde alles dementiert, ---> http://www.tagesschau.de/multimedia/sendung/ts29508.html ....von der Bundesregierung, haben wir noch eine ?

Catweazle
Voyager
23.30 Uhr und noch keine Erkennung von Norton auf beide Dateien (DLL und SYS) ! sieht für mich sehr verdächtig aus.

Die Zeit ist schon lange verstrichen wo Norton in der Regel das am Abend erkennt was bei Virustotal bei Symantec tagsüber als Erkennung steht .

Symantec scheint wohl dem Gesuch nachgekommen zu sein deutsche Bundestrojaner in Norton-Versionen zu whitelisten.
Hexo
ZITAT(Voyager @ 09.10.2011, 23:39) *
Symantec scheint wohl dem Gesuch nachgekommen zu sein deutsche Bundestrojaner in Norton-Versionen zu whitelisten.

Wenn dem so wäre, werde ich meine Lizenzen abstoßen und Norton den Rücken kehren....
Voyager
Vll. spinnen ja auch alle meine Norton Versionen , testet doch mal mit !
Auf dem Host erkennt Norton nichts und in der VM mit Norton deutsch und auf der anderen mit Norton englisch auch nicht.
Hexo
Hab hier die Datei runter geladen:
http://www.rokop-security.de/index.php?s=&...st&p=343663
und mittels rechter Maustaste gescannt. Das Ergebnis war folgendes (siehe anhang).
Mehr traue ich nicht da ich immer noch keine vm aufgesetzt habe.
Scrapie
ZITAT(Voyager @ 10.10.2011, 03:35) *
Der Installer wäre interessant , ob Verhaltensblocker anschlagen.

Zitat von Fabian aus dem EAM-Forum:
ZITAT
Ich hab mir zwischenzeitlich auch mal die Samples angeschaut. Es hängt natürlich viel vom Dropper ab, der bislang noch nirgendwo aufgetaucht ist, aber zumindest die Komponenten die bekannt sind, sollten problemlos von der Verhaltensanalyse erkannt werden.



Scrapie
Voyager
Fast 24h später kommt die Erkennung , wer weiss vll. musste Symantec ja doch erst die Dateien von der Whitelist runternehmen ? Normalerweise wenn Symantec auf Virustotal Tagsüber etwas Neues erkennt dauert das nicht länger als 6-8 Stunden bis die Signatur auch beim HomeClient Norton AV endgültig rein ist.

Habakuck
Eine Whitelist ist glaube ich garnicht nötig. Wie Domino ja schon kurz angesprochen hat ist das verwendete AV eh egal wenn man gezielt angegriffen wird. Die haben ein bischen mehr Ahnung als wir.. wink.gif da muss man sich nichts vormachen.

Der CCC hat richtiger Weise erst das BKA und dann die AV Hersteller informiert damit laufende Ermittlungen nicht gefährdet werden. In so fern hat Symantec evtl. ein bischen länger die Füße still gehalten als die Anderen um keinen Ärger zu riskieren. Das wäre so meine Vermutung.
Fabian Wosar
ZITAT(SLE @ 09.10.2011, 15:31) *
Zu Mamutu bzw. verhaltensbasierter Erkennung im allgemeinen kann man nichts sagen, da ja nur ein Treiber (winsys32.sys) und eine dll (mfc42ul.dll) davon geleaked sind. Also nichts ohne weiteres ausführbares.

Es sind auch die Umstände bekannt, wie der Trojaner im System installiert war z.B.. Basierend darauf und den Informationen, die ich beim Reversen gesammelt habe, wäre ich doch sehr erstaunt wenn nicht jedes halbwegs brauchbare HIPS und jeder halbwegs brauchbare Behavior Blocker Alarm schlagen.

ZITAT(Schattenfang @ 09.10.2011, 15:37) *
Danke, wie geil ist der Name bitteschön ph34r.gif

Das ist endlich ein Name, unter dem sich zumindest der deutsche Otto-Normal-Verbraucher sich etwas vorstellen kann. Genau deshalb hab ich den Samples den Namen auch verpasst wink.gif.
Habakuck
Danke für die Erläuterungen Fabian!

Wie kam F-Secure eigentlich zu der R2D2 Erkennung bevor CCC das Ding veröffentlich hat??
Fabian Wosar
ZITAT(Habakuck @ 10.10.2011, 11:20) *
Wie kam F-Secure eigentlich zu der R2D2 Erkennung bevor CCC das Ding veröffentlich hat??

Der CCC hat laut eigener Aussage das Sample an AV Hersteller weitergegeben. Daher hat F-Secure wahrscheinlich das Sample. Wie sie auf den Namen kommen, ist recht offensichtlich. Der Trojaner benutzt ein eigenes Protokoll um mit dem Server zu kommunizieren. Dabei beginnen Anfragen, die der Trojaner an den Server sendet, mit folgendem String: "C3PO-r2d2-POE". Offensichtlich war der Entwickler wohl Star Wars Fan wink.gif. Von da stammt wahrscheinlich der Name.
Habakuck
ZITAT(Fabian Wosar @ 10.10.2011, 13:52) *
Der CCC hat laut eigener Aussage das Sample an AV Hersteller weitergegeben. Daher hat F-Secure wahrscheinlich das Sample. Wie sie auf den Namen kommen, ist recht offensichtlich. Der Trojaner benutzt ein eigenes Protokoll um mit dem Server zu kommunizieren. Dabei beginnen Anfragen, die der Trojaner an den Server sendet, mit folgendem String: "C3PO-r2d2-POE". Offensichtlich war der Entwickler wohl Star Wars Fan wink.gif. Von da stammt wahrscheinlich der Name.

^^ sowas finde ich immer herrlich! =D
J4U
ZITAT(FreeBSDler @ 09.10.2011, 21:08) *
Alles verlogene Wendehälse usw.
Und wenn alle ungraden Politiker auf einen Schlag im Bundestag verschwinden würden, dann würde dort IMHO evtl. nur noch der Ströbele allein sitzen.
Du meinst jetzt diesen Ströbele, den die SPD aus ihren Reihen verbannt hat, weil er RAF-Terroristen als "Liebe Genossen" bezeichnete und der auf einmal grün geworden ist?

Dreck haben die alle am Stecken und wetten, das große Geschrei hört bald auf und in ein paar Wochen tun alle so, als wäre nichts gewesen.
BB is watching you...

J4U
maneater
wird eh nur ne gefakte variante sein, damit nen par leutz jetzt wie hier hin und her hoppeln können und glauben se wären jetzt sicher smile.gif nettes marketing gag vom bund biggrin.gif wie man sieht klapts hevoriragend ;:D
florian5248
Gute Reklame für die Priatenpartei. biggrin.gif
Rios
Guten Abend,
Stück für Stück kommt man der Sache etwas näher. Der Bayern Trojaner?? ph34r.gif
http://www.heise.de/security/meldung/Staat...rn-1358091.html
Solution-Design
ZITAT(maneater @ 10.10.2011, 14:50) *
....Schrieb jede Menge wirres Zeuch


stirnklatsch.gif
Catweazle
Ich weiß nicht is ers wirklich ?

Catweazle
Solution-Design
Ist wer was confused.gif
Voyager
dor bavarian trojan , bei "o´zapft´is" hätte man aber gleich auf Bayern kommen können , die fanden das offenbar witzig 60.000 Screenshots anzufertigen, aller 30 Sekunde eins , bei einem Pharma-Händler !

Das heisst es war kein Terrorismus oder ein Staat in Gefahr und obendrein wurde noch ein Verfassungsurteil verletzt.

Und Herr Uhl findet das alles als wenig hilfreiche Skandalsierung der Angelegenheit , wenn der Staat sich nicht an Recht und Gesetz hält, nach dem Motto Wir haben zwar Gelogen und Betrogen aber jetzt lasst uns doch die Sache einfach vergessen und wieder Freunde sein. Glaubt der das etwa wirklich was der von sich gibt.
Schattenfang
Ausschnitt aus dem Online-FAQ der Tagesschau:

Verhindern Antivirus-Programme oder eine Firewall einen Staatstrojaner?

Firewalls und Antivirus-Programme entdecken in erster Linie Viren und Schadprogramme, die sie bereits kennen oder die sehr typische Verhaltensweisen haben. Deswegen brauchen sie ständig aktuelle Virenlisten. Wenn der Staatstrojaner eine "Einzelanfertigung" ist, hat er gute Chancen, nicht erkannt zu werden. Ein Antivirus-Programm oder eine Firewall machen einen Angriff aber sicher schwieriger.

Gibt es ein Staatstrojaner-sicheres System?

Ja, einen Computer ohne Internet-Verbindung. Ein Schnüffel-Programm lässt sich natürlich aber auch ohne Internet-Verbindung installieren, wenn man Zugang zu dem Rechner hat.

http://www.tagesschau.de/inland/trojaner106.html
Rios
Guten Abend,
für alle die jetzt die Hosen voll haben, hier ist die Software!! der Anti-Bundestrojaner
https://www.steganos.com/de/produkte/gratis...ner/screenshots
Solution-Design
Na, das ist doch mal ein Service lmfao.gif
Voyager
http://www.heise.de/newsticker/meldung/Sta...rn-1358091.html

Bayern will jetzt 3 Jahre nach dem Einsatz des rechtswidrigen Schnüffelprogramm ".. die Einhaltung der rechtlichen Vorgaben sorgfältig prüfen" , nach dem Motto Wir geben den Banken jetzt schonmal 150 Milliarden und prüfen in 3 Jahren die rechtlichen Vorgaben.
Voyager
The next James Bond is "Der Spion der mich siebte - wie der Bundestrojaner meine XP-Möhre schrottreif schoss"

wink.gif
florian5248
ZITAT(Voyager @ 10.10.2011, 22:01) *
The next James Bond is "Der Spion der mich siebte - wie der Bundestrojaner meine XP-Möhre schrottreif schoss"

wink.gif


Lache mich weg, solange es nur die Xp-Möhre ist. Egal. biggrin.gif

Habe eben gelesen, das W7x64 und Mac Rechner nicht betroffen sind. wink.gif
uweli1967
Und nicht nur Steganos ist aktiv geworden whistling.gif ArchiCrypt Tool Anti-Bundestrojaner: http://www.chip.de/downloads/ArchiCrypt-To...r_52141670.html biggrin.gif
Dieses ist eine vereinfachte Darstellung unseres Foreninhaltes. Um die detaillierte Vollansicht mit Formatierung und Bildern zu betrachten, bitte hier klicken.
Invision Power Board © 2001-2024 Invision Power Services, Inc.