Contact
QR code for the current URL

Story Box-ID: 22193

Finjan Software GmbH Alte Landstrasse 27 85521 Ottobrunn, Germany http://www.finjan.com
Contact Ms Sabine Arras +49 89 41959946
Company logo of Finjan Software GmbH
Finjan Software GmbH

Neuer Trojaner WebMoney spioniert Online-Banking-Informationen aus

(PresseBox) (München, )
WebMoney, eine neuer Trojaner, verbreitet sich weltweit in Windeseile. Er ist in der Lage Daten auszuspionieren, die Nutzer in besonders geschützten Bereichen (HTTPS-Verbindungen) bei Banken eingeben. So können Passwörter gestohlen und z.B. für das Leerräumen von Konten verwendet werden. Der Trojaner mit der genauen Bezeichnung PWS-WebMoney.gen installiert sich eigenständig bei Nutzung des Internet Explorers als BHO (Browser Helper Object). Ein BHO ist eine DLL-Datei (Dynamic Link Library, eine Bibliothek ausführbarer Funktionen oder Dateien), das geladen wird, wenn ein Browser gestartet wird. Ein BHO kann quasi uneingeschränkte Operationen ausführen. In vielen Fällen werden BHOs automatisch von schadhaften ActiveX-Controls oder anderen Features des Internet Explorers installiert um ein Installationsprogramm zu starten.

Durch ein Pop-up-Fenster der Webseite www4.yesadvertising.com wird der Nutzer automatisch auf die gefährliche Website www.eva.ee geleitet. Diese Seite nutzt eine bekannte Schwachstelle des Internet Explorers aus, indem eine .chm-Datei geladen und ausgeführt wird. Dann wird von der "eva"-Seite das photos.php Script der Seite www.mymaydayinc.com ausgeführt, indem der iframe-Tag (der HTML-Befehl für eingebettete Frames) dem Browser eine HTML-Datei sendet, die eine GIF-Datei mit dem Namen img1big.gif enthält. Diese GIF-Datei besteht allerdings in Wahrheit aus zwei Win32-Executables, die mit dem Open Source-Kompressor UPX komprimiert wurden. UPX und andere so genannte Packer sowie Binder (der Verbinder zwischen Library und Executable) werden oft benutzt um signaturbasierte Anti-Virus-Software zu umgehen. Die .chm-Datei bennent sich um und führt danach "img1big.gif" auf dem Desktop aus. Dafür kreiert und installiert sie eine BHO-Datei im Internet Explorer. Wenn der Nutzer nun eine vordefinierte Liste von Banking-Webseiten aufruft und sich einer HTTPS-Verbindung bedient, kann das BHO mittels Keylogging (also der Verfolgung der Tastenkombinationen) ausspionieren, was der Nutzer eingibt. Das Keylogging wird durchgeführt, bevor die Daten SSL-kodiert wurden, also während sie noch ungeschützt sind. Die gestohlenen Informationen werden auf der Seite www.refestltd.com mittels eines Perl-Skripts verarbeitet.

Signaturbasierte Anti-Virus-Lösungen kann WebMoney über die Nutzung von UPX umgehen. Gegen Angriffe dieser Art sind IT-Sicherheitskonzepte, die das Verhalten schädlichen Codes analysieren, bevor er zur Ausführung kommt, besser geeignet. Finjans Vital Security Suite schützt vor WebMoney und anderen Angreifern, indem Aktive Inhalte, Skripte, Prozesse und Anwendungen routinemäßig untersucht werden. Hierfür kommt die Sandbox-Technologie zum Einsatz, die das Verhalten des Codes in einer abgetrennten Umgebung analysiert.

Finjan stellt in seinem Research-Center die Möglichkeit zur Verfügung, den eigenen Rechner auf schädlichen Code zu überprüfen: http://www.finjan.com/...

Finjan Software GmbH

Finjans sichere Web Gateway Lösung bietet höchst effektiven Schutz gegen alle Bedrohungen aus dem Web. Das Unternehmen nutzt dafür seine patentierte verhaltensbasierte Technologie um in Echtzeit all jene Bedrohungen abzuwehren, die über das Web kommen; so wird der Geschäftsbetrieb vor Spyware, Phishing, Trojaner und andere Malware proaktiv geschützt. Die Sicherheitslösungen von Finjan haben zahlreiche Industrieauszeichnungen erhalten und genießen die Anerkennung führender Analysten und Publikationen, eingeschlossen IDC, Bulter Group, SC Magazine, CRN, PCPro, ITWeek und Information Security. Weitere Informationen gibt es unter www.finjan.com.

The publisher indicated in each case (see company info by clicking on image/title or company info in the right-hand column) is solely responsible for the stories above, the event or job offer shown and for the image and audio material displayed. As a rule, the publisher is also the author of the texts and the attached image, audio and information material. The use of information published here is generally free of charge for personal information and editorial processing. Please clarify any copyright issues with the stated publisher before further use. In case of publication, please send a specimen copy to service@pressebox.de.
Important note:

Systematic data storage as well as the use of even parts of this database are only permitted with the written consent of unn | UNITED NEWS NETWORK GmbH.

unn | UNITED NEWS NETWORK GmbH 2002–2024, All rights reserved

The publisher indicated in each case (see company info by clicking on image/title or company info in the right-hand column) is solely responsible for the stories above, the event or job offer shown and for the image and audio material displayed. As a rule, the publisher is also the author of the texts and the attached image, audio and information material. The use of information published here is generally free of charge for personal information and editorial processing. Please clarify any copyright issues with the stated publisher before further use. In case of publication, please send a specimen copy to service@pressebox.de.