• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heisetreff
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security › News › 2004 › KW 26 › Geknackte Webserver verbreiten Trojaner

News-Meldung vom 25.06.2004 10:52

« Vorige | Nächste »


Geknackte Webserver verbreiten Trojaner

Das US-CERT und das Internet Storm Center (ISC) melden eine erhöhte Zahl von Einbrüchen in Webserver, auf denen Microsofts Internet Information Server (IIS) läuft. Die Einbrecher manipulieren die Server derart, dass sie an die ausgelieferten Seiten spezielle JavaScripte anhängen. Die HMTL-Dokumente selbst werden nicht manipuliert. Die Scripte nutzen nach derzeitigen Erkenntnissen zwei bekannte, aber noch nicht gestopfte Sicherheitslücken im Internet Explorer aus, um den Besucher schon beim Besuch der Seite mit dem Trojaner RAT zu infizieren. RAT liest unter anderem die Tastatureingaben mit und sendet sie an Server ins Internet und öffnet zusätzlich eine Backdoor.

Allem Anschein nach birgt er auch Funktionen in sich, um später zu einem Spam-Bot zu mutieren. Noch ist weder bekannt, wer die Einbrüche begangen hat, noch durch welche Sicherheitslücke im IIS dies begünstigt wurde. Es gibt allerdings Hinweise, dass russische Spammer die Einbrüche begangen haben könnten. Eventuell nutzen die Angreifer eine bislang unbekannte Schwachstelle im Server aus, für die es noch keinen Patch gibt.

Wie viel Webserver weltweit genau betroffen sind, ist nicht bekannt, die Zahl steigt aber weiterhin. Administratoren sollten die HTML-Seiten ihres Webangebots auf verdächtige Skripte durchsuchen. Der Code findet sich laut US-CERT immer am Ende einer aufgerufenen Seite und wird durch die Funktion "enable document footer" angehängt. Anwender können ihren Client durch Deaktivieren von ActiveScripting gegen die aktuellen Angriffe schützen.

Siehe dazu auch: (dab/c't)

  • Security Advisory von Internet Storm Center
  • Security Advisory des US-CERT

[Version zum Drucken]   [Per E-Mail versenden]

« Vorige | Nächste »


Kommentare lesen (360 Beiträge)

Themen-Forum Viren & Würmer


Artikel

  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Security Operations von Innen
  • Smartcard für Sat-TV hacken
  • API-Signaturen bei Flickr, Vimeo & Co. fälschen

Tools

  • c't Helper 1.25
  • Keykeriki
  • Exegesis
  • PDF-Tools
  • sqlmap

Lesenswertes

  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Smartcard für Sat-TV hacken
  • API-Signaturen bei Flickr, Vimeo & Co. fälschen
  • Zertifikatsanfrage? Probiers später!
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Netzwerkcheck
  • Krypto-Kampagne
  • Tools
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • Contentmanagement by InterRed
  • Copyright © 2009 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska