{"id":5099,"date":"2010-07-17T13:11:25","date_gmt":"2010-07-17T11:11:25","guid":{"rendered":"http:\/\/www.glorf.it\/blog\/?p=5099"},"modified":"2010-07-27T19:59:56","modified_gmt":"2010-07-27T17:59:56","slug":"gezielte-angriffe-via-usb-sticks","status":"publish","type":"post","link":"http:\/\/www.glorf.it\/blog\/2010\/07\/17\/sql-talk\/gezielte-angriffe-via-usb-sticks","title":{"rendered":"gezielte Angriffe via USB-Sticks"},"content":{"rendered":"<p><img decoding=\"async\" loading=\"lazy\" src=\"http:\/\/www.glorf.it\/blog\/wp-content\/uploads\/2010\/07\/Security.jpg\" alt=\"\" title=\"Security\" width=\"220\" height=\"220\" class=\"alignright size-full wp-image-5103\" srcset=\"http:\/\/www.glorf.it\/blog\/wp-content\/uploads\/2010\/07\/Security.jpg 220w, http:\/\/www.glorf.it\/blog\/wp-content\/uploads\/2010\/07\/Security-150x150.jpg 150w\" sizes=\"(max-width: 220px) 100vw, 220px\" \/>Wie bekommen Cracker Zugang zu Rechnersystemen in einer bestimmten Firma?  Sie m&#252;ssen versuchen in die internen Systeme einzudringen. Da gibt es verschiedene M&#246;glichkeiten. Wenn kommerzielle Interessen eine Rolle spielen, dann wird der B&#246;sewicht gerne ein paar Dollar ausgeben und speziell pr&#228;parierte USB-Sticks auf oder vor dem Gel&#228;nde der Firma verlieren. Was passiert, wenn jemand einen USB-Stick findet?<\/p>\n<p>Ich meine was passiert, wenn eine normaler Mitarbeiter (keiner aus der IT-Abteilung, sondern ein Sachbearbeiter aus einer Fachabteilung) so einen Stick auf dem Weg zur Arbeit findet? Wird er mal schauen, ob er rausfindet wem der Stick geh&#246;rt, wie gro&#223; er ist oder was drauf ist? Ja, wird er.<\/p>\n<p>Sobald er das Teil ansteckt, kommt der Dialog, dass irgendwelche Treiber installiert werden und ein Dialog, ob dem Anbieter des Treibers vertraut werden soll. Wenn der Anbieter schon sein Zertifikat hinterlegt hat, kommt der Dialog nicht. Und schon ist der Rechner verseucht und die Spionagesoftware installiert. Genau das passierte offenbar im gro&#223;en Stil auf der Suche nach bestimmten Daten.<\/p>\n<p>Die Schadsoftware wurde via USB-Sticks verbreitet und nutzt L&#252;cke in der CommandShell von Windows, um erweiterte Rechte zu bekommen. Irgendwie schafften die Cracker die Software mit einer durch Realtek erstellten Signatur glaubw&#252;rdig zu machen (Quelle: <a href=\"http:\/\/krebsonsecurity.com\/2010\/07\/experts-warn-of-new-windows-shortcut-flaw\/\">krebsonsecurity.com<\/a>): <\/p>\n<blockquote><p>Ulasen said the malware installs two drivers: \u201cmrxnet.sys\u201d and \u201cmrxcls.sys.\u201d These so-called \u201crootkit\u201d files are used to  hide the malware itself so that it remains invisible on the USB storage device. Interestingly, Ulasen notes that both driver files are signed with the digital signature of Realtek Semiconductor Corp., a legitimate hi-tech company.<\/p><\/blockquote>\n<p>Jetzt interessiert mich nat&#252;rlich, ob man rausfinden kann, wie die Signatur zu Stande kam? <\/p>\n<p>Ist die Software erst mal installiert, sucht sie nach einer bestimmten Zugriffssoftware und schn&#252;ffelt rum. Sie nutzt, dass die Siemensanwendung offenbar in der Regel das Default-Passwort am SQL-Server nutzt (Quelle: <a href=\"http:\/\/www.heise.de\/newsticker\/meldung\/Neue-Windows-Luecke-schlaegt-weitere-Wellen-1039763.html\">Heise Online<\/a>):<\/p>\n<blockquote><p>Darin steckten auch die Variablen UID=WinCCConnect und PWD. Nach Angaben des Antivirenherstellers F-Secure sollen WinCC-Anwender angehalten sein, diese Daten nicht zu &#228;ndern. Dies w&#252;rde bedeuten, dass m&#246;glicherweise weltweit zahlreiche Systeme dieselben Zugangsdaten zur Datenbank aufweisen. Eine Antwort von Siemens auf eine Anfrage von heise Security steht noch aus.<\/p><\/blockquote>\n<p>Und warum macht man das? (Quelle: <a href=\"http:\/\/krebsonsecurity.com\/2010\/07\/experts-warn-of-new-windows-shortcut-flaw\/\">krebsonsecurity.com<\/a>)<\/p>\n<blockquote><p>\u201cLooks like this malware was made for espionage,\u201d Boldewin said.<\/p><\/blockquote>\n<p>Die gefundenen Daten scheinen den Aufwand zu rechtfertigen&#8230;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Wie bekommen Cracker Zugang zu Rechnersystemen in einer bestimmten Firma? Sie m&#252;ssen versuchen in die internen Systeme einzudringen. Da gibt es verschiedene M&#246;glichkeiten. Wenn kommerzielle Interessen eine Rolle spielen, dann wird der B&#246;sewicht gerne ein paar Dollar ausgeben und speziell pr&#228;parierte USB-Sticks auf oder vor dem Gel&#228;nde der Firma verlieren. Was passiert, wenn jemand einen [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[19,3],"tags":[179,148],"_links":{"self":[{"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/posts\/5099"}],"collection":[{"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/comments?post=5099"}],"version-history":[{"count":11,"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/posts\/5099\/revisions"}],"predecessor-version":[{"id":5154,"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/posts\/5099\/revisions\/5154"}],"wp:attachment":[{"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/media?parent=5099"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/categories?post=5099"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/www.glorf.it\/blog\/wp-json\/wp\/v2\/tags?post=5099"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}